De grootste zwakte van phishing-aanvallen is dat ze de URL van de echte website niet kunnen gebruiken. Een browser-in-the-browser (BitB)-aanval kan deze zwakte echter op slimme wijze omzeilen, waardoor het een van de gevaarlijkste phishing-aanvallen wordt. Laten we leren hoe deze aanval werkt en wat u kunt doen om veilig te blijven.
Inhoudsopgave
- Wat is een browser-in-de-browser-aanval
- Veelvoorkomende tekenen van een BitB-aanval
- Interactie met de vensterelementen
- Vermijd de pop-upaanmeldingsmethode
- Gebruik de functie Automatisch aanvullen voor inloggegevens
- Gebruik phishing-bestendige authenticatiemethoden
Wat is een browser-in-de-browser-aanval
Zoals de naam al doet vermoeden, creëert een browser-in-de-browser-aanval een nieuw nep-browservenster in een gewoon venster. Het nepvenster maakt gebruik van HTML/CSS om een nepadresbalk, vensterelementen en eventuele noodzakelijke knoppen te maken. De valse adresbalk kan de exacte URL weergeven (zoals accounts.google.com), waardoor het vertrouwen van de gebruiker wordt gewonnen. Als u via die pagina inlogt, komen uw inloggegevens in gevaar.
Deze aanval wordt meestal gebruikt om sociale inlogpogingen van derden te onderscheppen, met name de pop-upmethode. Het onderliggende pop-upvenster is gemakkelijker te vervalsen en de kwaadaardige pagina hoeft niet uit de focus te verdwijnen. Het kan echter ook worden gebruikt om een volledige browser te vervalsen, door het venster op volledig scherm te openen met valse browserelementen.
Hoewel deze aanval oorspronkelijk een proof-of-concept was, werd deze snel opgepikt door hackers en op grote schaal gebruikt, inclusief het targeten van gamers via Steam. Onlangs is het onderdeel geworden van een populaire phishing-as-a-service (Phaas)-kit, Sneaky2FA. Dit betekent dat BitB-aanvallen veel gebruikelijker zullen worden nu iedereen deze gemakkelijk kan kopen en inzetten.
Ook al is het moeilijk om het in één oogopslag te detecteren, er zijn toch enkele manieren om jezelf ertegen te beschermen. Volg de onderstaande methoden om ervoor te zorgen dat u niet voor een BitB-aanval trapt.
Veelvoorkomende tekenen van een BitB-aanval
Hoewel het nep-browservenster erg overtuigend kan zijn, zijn er toch enkele tekenen waar u op kunt letten:
- Het inlogvenster wordt onmiddellijk geopend zodra u klikt. Het duurt enige tijd voordat een echt inlogvenster volledig is geopend.
- Een echt secundair venster heeft openingsanimaties (tenzij visuele effecten zijn uitgeschakeld) die bij een BitB-aanval ontbreken.
- In Windows verandert een echt secundair venster het browserpictogram in de taakbalk in gestapelde beelden. Een BitB-aanval zal geen echt secundair venster creëren.
- Het nepvenster heeft mogelijk geen schaduw, in tegenstelling tot een echt venster. De schaduw geeft het effect dat het venster zich bovenaan het scherm bevindt, wat te onderscheiden is wanneer het afwezig is.
Afgezien van deze symptomen kan een minder geavanceerde BitB-aanval ook onjuiste vensterelementen, lettertypen of knoppen bevatten.
Interactie met de vensterelementen
Een BitB-aanval is sterk afhankelijk van het vertrouwen van de gebruiker in wat hij in één oogopslag ziet en van het verstrekken van inloggegevens. Het is eigenlijk heel eenvoudig om een BitB-aanval te detecteren als de gebruiker interactie heeft met de elementen. Als u achterdochtig bent, kunt u op de volgende manieren communiceren:
- Klik op het venster en probeer het uit het browservenster te slepen. Een nepraam kan niet bewegen.
- Als u op de adresbalk klikt, kunt u geen tekst invoeren. Als u met de rechtermuisknop klikt, wordt het speciale contextmenu van de adresbalk ook niet geopend.
- U kunt op het hangslotpictogram klikken om te zien of er meer details zichtbaar zijn. Een nep-browservenster toont niets.
![]()
- Als u op het originele venster klikt, zou de focus vanuit het pop-upvenster ernaar moeten veranderen. Als de focus niet verandert, is het nep.
Pop-up-inlogmethode is een verouderde methode; het maakt vaak gebruik van cookies van derden (wordt nu uitgefaseerd) en is kwetsbaar voor BitB- en man-in-the-middle-aanvallen. Bedrijven zijn nu overgestapt op de omleidingsmethode, die veel veiliger is. De pop-upmethode wordt echter nog steeds gebruikt door websites die niet willen dat gebruikers de huidige pagina vernieuwen, zoals Pinterest.

Om privacy- en beveiligingsproblemen in verband met de pop-upmethode te voorkomen, kunt u het beste de aanmeldingsoptie van derden niet gebruiken op een website die de pop-upmethode gebruikt. Als dit niet het geval is, onderzoek dan in ieder geval de pop-up volledig voordat u verdergaat.
Meer lezen:
Gebruik de functie Automatisch aanvullen voor inloggegevens
De autofill-functie van browsers of wachtwoordmanagers is niet alleen handig maar ook veiliger. De functie voor automatisch aanvullen werkt alleen op de officiële inlogpagina van een website en vermijdt dus automatisch de meeste soorten phishing-pogingen, inclusief BitB.
Voor de beste beveiliging moet u een speciale wachtwoordbeheerder gebruiken om wachtwoorden automatisch in te vullen, zoals KeePass. U kunt desgewenst ook de ingebouwde functie voor automatisch aanvullen van de browser gebruiken, maar deze is iets minder veilig voor het opslaan van wachtwoorden.
Gebruik phishing-bestendige authenticatiemethoden
Het gebruik van tweefactorauthenticatie is een sterk afschrikmiddel tegen alle phishing-aanvallen, maar geavanceerde phishing-aanvallen zoals BitB kunnen ook sommige 2FA-methoden om de tuin leiden. Op OTP gebaseerde 2FA-methoden kunnen bijvoorbeeld door BitB worden onderschept om snel in te loggen terwijl u gegevens invoert.
U moet een 2FA-methode gebruiken, zoals hardwarebeveiligingssleutels, of wachtwoordloos inloggen met een wachtwoord. Zelfs op prompts gebaseerde 2FA-methoden zijn bestand tegen phishing-aanvallen zoals BitB.
Hoewel een secundair nep-inlogvenster een veelgebruikte BitB-aanvalstactiek is, kan het ook worden gebruikt om het scherm van de gebruiker volledig over te nemen, vergelijkbaar met een scareware-aanval. Klik dus altijd op de adresbalk om te bevestigen wanneer u wordt doorgestuurd om ergens gegevens in te voeren.












