Blog

TABNABBING ATTACK: Social Engineering Tabnabbing Attack + Ettercap Local DNS Poisoning

Aza Raskin sacó a la luz en 2010 un nuevo método de modificación de páginas en pestañas del navegador (afecta a casi todos) que puede ser utilizado para realizar ataques de phishing un poco más sofisticados. Está basado en una técnica que permite modificar el aspecto de una página cuando no tiene el “foco” de la pestaña del navegador. El ataque es ingenioso, aunque tiene sus limitaciones.

 

azarask

http://www.azarask.in/blog/post/a-new-type-of-phishing-attack/

Cómo funciona

Muchos tienden a tener varias pestañas abiertas del navegador, TabNabbing se necesita para cambiar el sitio de una ficha por la aparición de Gmail mientras que comprobar el contenido de las otras fichas.

Si no se dan cuenta de que este nuevo sitio no era que estaba utilizando, TabNabbing guarda su información, nos redirigirá a la página original de Gmail, donde previamente se ha registrado y le hace creer que la introducción de datos se ha realizado correctamente.

Una característica interesante de esto es detectar los sitios de phishing más frecuentes, que sirve para hacer la apariencia de correo electrónico que utiliza y no cometer el error de abrir una pestaña con la página principal de Hotmail en lugar de Gmail.

A pesar de mensajes de correo electrónico son ejemplos comunes de esta amenaza, las redes sociales como Facebook o Twitter los servicios que le piden para la confirmación de los datos personales también están en riesgo de ser utilizados para el robo de datos

Un usuario navega hacia la página del atacante, que no tiene por qué simular ningún banco o página de login. Simplemente es una página más equipada con un código JavaScript que hará el “truco”.

La víctima cambia de pestaña (o de programa, lo importante es que pierda el foco) y sigue con sus visitas cotidianas a otras páginas. Mientras, la web del atacante cambia por completo gracias al JavaScript: el favicon, el título, el cuerpo… todo excepto el dominio, lógicamente. La página ahora podría parecerse a (por ejemplo) la web de login de Gmail.

La víctima, vuelve a la pestaña más tarde y piensa que ha caducado su sesión. Introduce su contraseña y ésta viaja hacia el atacante.

                              Comparación TabNabbing

Se supone que el usuario bajará la guardia puesto que, hasta ahora, se supone que una pestaña no “muta” a nuestras espaldas y por tanto, si aparece como “Gmail”, por ejemplo, es que lo hemos visitado previamente. Los usuarios que mantengan habitualmente muchas pestañas abiertas, saben que es fácil olvidar qué se está visitando exactamente en cada momento.

                                                                      Tabnabbing a Facebook 

 

Mejoras al ataque

Según el propio descubridor, se podría investigar en el historial de CSS del navegador para averiguar qué páginas visita el usuario y mostrarse como una de ellas dinámicamente, para hacer más efectivo el ataque. Existen otros métodos para incluso averiguar en qué sitios está realmente autenticado el usuario, con lo que la técnica resultaría más efectiva.

 

Si el atacante consigue incrustar JavaScript en la web real que se quiere falsificar (por ejemplo a través de publicidad contratada a terceros) entonces la página cambiaría sobre el dominio real… y entonces sí supondría un ataque “casi perfecto”.

En directo 

Prueba de concepto:

El descubridor, en su entrada  ha colgado una prueba de concepto. Si se visita esa web, se pasa a otra pestaña durante 5 segundos (tiempo arbitrario impuesto por el descubridor), y se vuelve, mostrará una imagen de Gmail que toma de http://img.skitch.com/20100524-b639xgwegpdej3cepch2387ene.png superpuesta sobre la página. Cambiará el favicon y el título. Obviamente, el ataque en este ejemplo está específicamente diseñado para que sea “visible”.

Qué aporta el ataque

Supone un método ingenioso y nuevo de intentar suplantar una página. Funciona en Firefox, Opera y (de forma un poco irregular) en Internet Explorer 8. Parece que Chrome no es vulnerable, aunque es posible que aparezcan métodos para que sí lo sea.

Limitaciones

El ataque sigue confiando en que el usuario no tenga en cuenta la URL, por tanto, cuando la víctima vuelve a la pestaña, estaría ante un caso de phishing “tradicional” sino fuera porque la pestaña cambió “a sus espaldas”.

Realmente pensamos que no será un ataque puesto en práctica de forma masiva por los atacantes, aunque obviamente puede ser utilizado selectivamente. La razón es que el phishing tradicional, burdo y sin trucos, sigue funcionando y reportando importantes beneficios a quienes lo ponen en práctica sin mayores complicaciones técnicas. Y ambos se basan en que el usuario medio no aprovecha los beneficios de los certificados ni se fija en las URLs donde introduce las contraseñas.

                 

Un ataque “parecido” basado en la superposición de páginas en una web conocida, fue descrito por Hispasec en mayo de 2005.

En esa ocasión se escribió “Nueva generación de phishing rompe todos los esquemas” porque en estos casos, la URL del sitio falso (y el certificado) coincidía con la real, esto es: realmente se estaba visitando la web real, y la falsificada se “ponía” encima.

Obviamente, este ataque necesitaba de una vulnerabilidad de Cross Site Scripting en la web original. Por desgracia el XSS es el tipo de error más común en estos días, tanto en bancos como en otras páginas importantes que trabajan con credenciales. A pesar de lo efectivo del ataque, no se observaron ataques masivos basados en esa técnica.

Mitigación

A pesar de que TabNabbing es una gran amenaza, es fácil detectar cuando inicia su ataque. Su estrategia es tomar la apariencia de un sitio que utilizas, sin embargo, no cambia la dirección, ni el código fuente de la página que estabas utilizando anteriormente, por esa razón sólo debes estar al tanto de éstas dos características para que TabNabbing no robe tus datos personales.

Muchos no acostumbran a revisar el código fuente ni la dirección del sitio que revisan, confían en la apariencia de ésta, por ahora toma la apariencia de Gmail, sin embargo, podría utilizar sitios como redes sociales, otras cuentas de correo electrónico, en donde necesites ingresar tus datos para iniciar una sesión. Lo que debes hacer para evitarlo es fijarte principalmente en la URL de la página donde ingreses de nuevo tus datos.

Para no sufrir el “tabnabbing”, es necesario fijarse en las URLs antes de introducir contraseñas, como siempre. Desactivar JavaScript para las páginas en las que no se confíe, ya sea a través de la Zonas para Internet Explorer o No-Script para Firefox.

 

PRÁCTICA

 

Scenario :

1. El atacante usará Kit de herramientas de ingeniería social de ataque Tabnabbing combinado con Ettercap.

2. El atacante infecta la red local usando Ettercap y redirige el tráfico a todos los http://mail.yahoo.com equipo atacante.

 

Requisitos:

1. Kit de herramientas de ingeniería social (este paquete ya están incluidos en Backtrack Linux) 


2. Metasploit Framework 


3. Sistema operativo (Linux o Windows; En este tutorial estoy usando Backtrack 5)

 

Paso a paso: ( Recomiendo vishnuvalentino.com para amplarlo)

 

1. Abra Ingeniería Social Toolkit Console (Haga clic aquí para ver tutorial de cómo abrir paso SET 1 y 2)

 

2. Elija Número 2 “de ataque Web” y luego elija 4 “método de ataque Tabnabbing”

 

3. Para el siguiente paso, es necesario especificar el número 2 “del sitio Cloner”, porque cuando se utiliza la plantilla del sitio no va a funcionar y ADEMÁS es mejor para clonar el primer sitio web con la más reciente.

 

 

4. Antes de ejecutar el Ettercap vamos a hacer el envenenamiento ARP.. tenemos que configurar la dirección de destino cuando se Ettercap recibir las solicitudes de la dirección donde debe ir a… irá a:

pico / usr / share / ettercap / etter.dns

 

5. El siguiente paso, abrir nueva terminal / consola (CTRL + ALT + T) y escriba:

ettercap-G Ettercap …( Para ejecutar en modo de interfaz gráfica)

 

6. Configure su Ettercap para hacer el envenenamiento ARP y ponerlo en marcha

 

7. Cuando la víctima abre en su navegador http://mail.yahoo.com debe aparecer un mensaje que se carga en la página … Esperamos un momentito …

 

8. Por supuesto  la víctima no perder el tiempo a esperar la carga de la página porque son así y tienen prisa –por lo que él / ella empieza a abrir otra pestaña , por ejemplo,google.com. Tan pronto como nueva víctima pestaña abierta, nuestra página web falsa empezar a trabajar… y por el “lusuario” y su falta de conocimientos ya empezamos a hackear con nuestra web más falsa que judas….

 

 

 

9. Cuando entren  las víctimas dan sus credenciales  allí y nuestro kit de herramientas de ingeniería social comnezará a  la captura de los datos… :p .. estaremos esperando al luser .. si es fácil … el factor humano, lo tengo dicho … No hack, no fun ..

 

 

Aquí tenéis un tutorial digno de mirar 

Un saludo

Live Free or Die hacking

Juancarlos@highsec.es

  1. R0dw3
    R0dw306-19-2013

    Muy bueno como de costumbre Juan Carlos.
    Gracias.

Leave a Reply

*

    No Twitter Messages