Si chiama Tabnabbing la nuova minaccia della rete: il phishing si veste di nuovo e gioca sulle abitudini delle sue vittime
Sostituisce la pagina web originale con quella contraffatta quando l'utente è occupato altrove. Questa la nuova “trovata” dell’ultima minaccia che si sta diffondendo sulla rete creando non pochi problemi a utenti ed esperti di sicurezza informatica. Si tratta di un nuovo e più astuto tipo di phishing meglio noto con il nome di Tabnabbing (Acchiappa tab) proprio perché attacca le schede del browser, e che a differenza dei suoi predecessori pharming, phishing, clickjacking e slurping, opera in sordina sfruttando l’abitudine degli utenti di aprire più schede all’interno del browser.
La novità di questo attacco, nello specifico, e da qui anche il grave pericolo annunciato, è che tabnabbing non cerca di trarre in inganno l’utente presentandogli una pagina web contraffatta come prima azione, bensì di sostituirgliela con una alterata quando l'utente si sta occupando d’altro. Utilizzando un qualsiasi browser, infatti, l’ignara vittima può essere indotta ad accedere a una pagina web sulla quale è stato attivato l’attacco e appena passa a un’altra scheda del browser o ad altra applicazione, uno script java sostituisce l'icona della pagina web (l’immagine favicon.ico) cambiando il titolo della scheda del browser e modificando il contenuto della pagina. In questo modo, quando la vittima designata torna alla pagina iniziale, può facilmente essere portato a eseguire azioni che possono rivelare importanti informazioni personali, quali ad esempio, quelle di accesso a una risorsa web protetta.
Il tabnabbing
Il tabnabbing, dunque, risulta essere una modalità molto più sofisticata rispetto alle precedenti, ma anche molto più efficace poiché scaltri cyber criminali potrebbero utilizzarli anche per mettere a punto attacchi mirati e colpire gruppi di utenti con determinate caratteristiche.



ICT e crisi: addio al polo italiano...
Anche il settore dell'ICT si scontra con la dura realta' della crisi...
Mobile advertising: anche LinkedIn a...
Facebook non e' l'unico social network alle prese con la necessita' di...
Numero d'emergenza 112, questo...
Sono ancora pochissimi i cittadini europei che sanno che in caso di...
Mobile Payment: piu' gravi del previsto...
Ancora problemi per Google Wallet. Dopo la notizia, diffusa nei giorni...
Sky Italia cresce a ritmi significativi:...
Sky Italia cresce, a ritmi importanti. I dati segnano un miglioramento...
Google entra nell'home entertainment....
E' ufficiale: Google sta per entrare nel mercato dell'home entertainment...
Satellite: Eutelsat firma due accordi...
Eutelsat Communications e Alge'rie Te'le'com Satellite (ATS), filiale...
La "dieta' mediatica degli americani...
Il media mix dell'utente americano e' in continua evoluzione, secondo...
REA: le radio-tv private italiane...
Non c'e' stata edizione del Festival di Sanremo che non abbia lasciato...
SKY: piu' di 10,7 milioni di spettatori...
Giovedi' 9 febbraio, 10.705.663 spettatori unici hanno seguito i canali...
Agenda digitale: la cabina di regia...
Per il Governo Monti, e' questa la ricetta per l'Agenda digitale italiana:...
Apple batte ogni record: vale piu' del...
Le azioni Apple hanno sbaragliato ieri ogni record, portando la...
ACTA: la Germania verso il "no' alla...
A quanto pare la Germania ha deciso che non firmera' l'ACTA. Era nell'aria,...
Microsoft: il cloud computing, leva...
Il 15 e 16 febbraio 2012, nell'ambito di SMAU Business Bari, Microsoft...
Microsoft a SMAU Business Bari: il cloud...
Il 15 e 16 febbraio 2012 Microsoft partecipera' a SMAU Business Bari per...
ESET NOD32: Cyber-truffe, come evitare...
Truffatori e cyber criminali minacciano i nostri computer anche a S....
Nintendo riconferma che il Wii U non...
Cindy Gordon, vicepresidente di Nintendo America ha ribadito alla stampa...
Epic: PlayStation 4 e Xbox 720 dovranno...
Secondo Tim Sweeney, direttore tecnologico di Epic Games, la prossima...
Iwata: Miyamoto e' insostitu...
Nel corso della recente conferenza con gli investitori, Satoru Iwata,...
Mass Effect 3 anche in versione...
Durante una recente intervista rilasciata a Kotaku, un rapprese...
|
Molti i modi per verificare se e quando l’utente ha effettuato il log in particolari siti web. Visualizzando false informazioni di accesso, l'aggressore può indurre l’utente a inserire nuovamente la sua login utilizzando poi queste informazioni per ulteriore utilizzi disonesti avvalendosi delle informazioni inserite per la connessione originaria. L’unica cosa di cui si accorge l’utente è semplicemente di aver avuto un logout inaspettato.
Le credenziali ottenute per eseguire qualsiasi tipo
L'hacker può quindi tranquillamente utilizzare le credenziali ottenute per eseguire qualsiasi tipo di azione non autorizzata, che potrebbe essere di qualunque tipo.
L'attacco, poi, può essere ancora ulteriormente raffinato personalizzandolo su un particolare gruppo di utenti che l’hacker sa essere utenti di una particolare applicazione come, per esempio, una pagina di accesso all’Intranet aziendale. Potenziali vittime potrebbero anche essere gruppi di utenti che utilizzano tutti la stessa banca online.
Nella loro forma più semplice, gli attacchi di questo tipo risultano essere molto facili da eseguire ed è quindi prevedibile che, tra breve, possano essere messi in pratica in maniera molto diffusa.
(08 giugno 2010)
© 2002-2012 Key4biz