Přihlašování přes Google nebo Microsoft účet se stalo standardem moderního webu. Jedno kliknutí, vyskakovací okno, potvrzení a jste přihlášeni. Co se ale stane, když toto okno není reálným prohlížečem, ale pouze dokonalou vizuální iluzí vykreslenou v kódu stránky? Právě tak funguje rafinovaná kybernetická hrozba známa jako útok Browser-in-the-Browser. Tato metoda dokáže obelstít i velmi zkušené uživatele, kteří jsou jinak zvyklí kontrolovat adresní řádek a přítomnost bezpečnostního certifikátu. Sofistikovanost této techniky posouvá klasický phishing na zcela novou úroveň.
Při běžném přihlášení přes SSO (Single Sign-On) otevře webové rozhraní samostatné pop-up okno operačního systému. V něm proběhne autentizace na oficiální doméně. Při metodě zvané útok Browser-in-the-Browser však útočník na podvržené stránce vytvoří simulované okno prohlížeče za použití běžného kódu HTML, CSS a JavaScriptu.
Toto okno vypadá k nerozeznání od skutečného. Obsahuje tlačítka pro zavření, minimalizaci, kompletní grafické prvky Chrome nebo Edge a především plně funkčně vypadající adresní řádek. Ten zobrazuje legitimní adresu, například accounts.google.com, včetně green lock ikony. Vše je ale pouze vizuální trik uvnitř samotné zákeřné záložky.
Podvržené okno nelze přetáhnout mimo hranice mateřské záložky prohlížeče, což je jeho největší slabina.
Bezpečnostní experti roky vštěpovali veřejnosti jednoduché pravidlo: vždy zkontrolujte URL adresu v adresním řádku. Útok Browser-in-the-Browser tuto obrannou linii dokonale obchází. Uživatel totiž po kliknutí na tlačítko přihlášení vidí přesně to, co očekává – správnou doménu a šifrované spojení.
Navíc tyto skripty podporují i tmavý režim nebo přizpůsobení jazyku operačního systému. Pokud zadáte své přihlašovací údaje a jednorázový kód z dvoufázového ověření, útočník je v reálném čase zachytí a okamžitě použije k převzetí vašeho skutečného účtu.
Přestože je iluze téměř dokonalá, existují způsoby, jak tento typ manipulace odhalit a účinně se bránit:
Ochrana před moderními hrozbami vyžaduje neustálou ostražitost. Sofistikovaný útok Browser-in-the-Browser ukazuje, že vizuálním prvkům na obrazovce již nelze slepě důvěřovat a klíčovou roli přebírají automatizované bezpečnostní nástroje.
Setkali jste se již s tímto typu podvodu, nebo spoléháte na správce hesel a hardwarové klíče? Podělte se o své zkušenosti v komentářích!









