Атака “Браузер у браузері”: як виявити підроблене вікно входу | CyberCalm

Семенюк Валентин 11.06.2026 Поширити 6 хв. читання

Коли ви натискаєте «Увійти через Google» або «Продовжити з Facebook», у браузері з’являється мініатюрне спливне вікно для автентифікації. Зловмисники навчилися створювати таке вікно повністю імітоване — безпосередньо на сторінці, включаючи підроблену адресну панель та значок замка HTTPS. Традиційна рекомендація «перевіряйте URL» тут стає безпорадною, адже сама адреса є фальшивою. Цей метод, відомий як Browser-in-the-Browser (BitB), знову набув поширення наприкінці 2025 — на початку 2026 року.

Зміст

  • Що таке атака «браузер у браузері»
  • Чому її майже неможливо розпізнати на око
  • Як BitB застосовували проти України
  • Чому загроза знову зросла у 2025–2026 роках
  • Як захиститися

Що таке атака «браузер у браузері»

Багато веб-ресурсів пропонують прискорений вхід через акаунти Google, Facebook, Microsoft або Apple — це функція Single Sign-On (SSO). Зазвичай, після натискання кнопки «Увійти через…» відкривається окремий браузерний фрейм з офіційною сторінкою сервісу, де ви вводите свої облікові дані.

BitB імітує саме цей фрейм. Замість того, щоб відкрити справжнє спливне вікно, зловмисний веб-сайт генерує його копію за допомогою HTML, CSS та JavaScript: створюється рамка вікна, елементи керування, адресний рядок із «правильним» доменом і навіть іконка безпечного з’єднання. В середину цього імітованого вікна вбудовується форма для фішингу, яка перехоплює введені дані та надсилає їх на сервер кіберзлочинців.

Вперше цю техніку публічно описав дослідник безпеки під псевдонімом mr.d0x у березні 2022 року. Його початкове запитання полягало в тому, чи можна зробити рекомендацію «перевіряйте URL» неефективною. Виявилося, що це можливо, оскільки сам адресний рядок може бути підроблений.

Чому її майже неможливо розпізнати на око

Фальшиве вікно не є справжнім елементом інтерфейсу браузера, а лише частиною веб-сторінки. Однак для користувача воно виглядає правдоподібно: його можна «схопити» за верхній рядок і переміщувати, адресний рядок відображає легітимний домен, а поруч — зелений значок HTTPS.

Звичні маркери фішингу тут не діють. Перевірка домену в адресному рядку не дає жодних результатів, оскільки цей рядок є намальованим. Те саме стосується «замочка»: він лише засвідчує, що з’єднання з самим шкідливим сайтом захищене шифруванням, а не підтверджує його справжність.

Єдина справді надійна ознака, яку може перевірити звичайний користувач — спроба перетягнути вікно за межі браузерного вікна. Справжнє системне вікно можна винести на робочий стіл; підроблене залишиться «прив’язаним» до сторінки, оскільки є її інтегральною частиною.

Як BitB застосовували проти України

Для українських користувачів це не є суто теоретичною небезпекою. Вже у березні 2022 року, лише через кілька днів після публікації mr.d0x, цю техніку почала використовувати група Ghostwriter (також відома як UNC1151 та пов’язана з міноборони Білорусі).

Згідно з даними Google Threat Analysis Group (TAG), Ghostwriter розміщували фішингові сторінки на зламаних веб-сайтах і поверх них створювали імітацію вікна входу, що виглядало як сторінка домену passport.i.ua — популярного українського поштового сервісу. Як тільки жертва вводила свої облікові дані, вони передавалися на домен, контрольований зловмисниками. Серед виявлених доменів цієї кампанії були login-verification[.]top, ua-login[.]top та secure-ua[.]space.

Це збіглося у часі з масштабними фішинговими операціями тієї ж групи, спрямованими проти українських військових та пов’язаних із ними осіб, про які тоді повідомляла Команда реагування на комп’ютерні надзвичайні події України (CERT-UA).

Чому загроза знову зросла у 2025–2026 роках

BitB не зник — навпаки, він став більш доступним. Якщо раніше для такої атаки потрібні були специфічні навички, то у 2025 році цю техніку почали інтегрувати в готові комплекти “фішинг як послуга” (Phishing-as-a-Service, PhaaS). У листопаді 2025 року дослідники зафіксували, що функція BitB була додана до набору Sneaky2FA — тепер навіть кіберзлочинці з низьким рівнем кваліфікації можуть розгорнути переконливу підробку.

За оцінками експертів у сфері кібербезпеки, наприкінці 2025 — на початку 2026 року кількість BitB-кампаній значно зросла. Найчастіше мішенями стають облікові записи Microsoft 365, Facebook та ігрової платформи Steam. Типові приманки — фальшиві «юридичні повідомлення», сповіщення про «призупинення акаунту», «несанкціонований вхід» або запрошення переглянути спільний документ. Деякі набори включають фальшиву CAPTCHA для підвищення правдоподібності та здатні в реальному часі перехоплювати сесію навіть після проходження двофакторної автентифікації.

Як захиститися

Покладатися виключно на візуальне оформлення вікна входу більше не можна. Найефективніший підхід — зробити крадіжку облікових даних безглуздою:

  • Переходьте на passkeys та WebAuthn. Ці методи автентифікації прив’язані до конкретного сайту та пристрою, тому на фальшивому домені вони просто не спрацюють. Дослідники називають перехід на стійку до фішингу автентифікацію головним методом захисту від BitB.
  • Використовуйте менеджер паролів. Він автоматично вводить дані лише на справжньому домені. Якщо менеджер не «розпізнає» сайт і не пропонує автозаповнення там, де ви очікуєте входу, — це привід бути обережним.
  • Застосовуйте «тест перетягуванням». Спробуйте витягти вікно входу за межі браузерного вікна: якщо воно не рухається, перед вами підробка.
  • Не вводьте облікові дані за посиланнями з електронних листів або повідомлень. Заходьте на сайт сервісу вручну — через закладку або самостійно набравши адресу.
  • Увімкніть двофакторну автентифікацію. Вона не є панацеєю від BitB (досвідчені зловмисники можуть перехоплювати й одноразові коди), але значно ускладнює захоплення акаунту та залишається базовим рівнем безпеки.

Якщо ви підозрюєте, що вже ввели свої дані у фальшиве вікно, негайно змініть пароль на відповідному сервісі (відкривши його безпосередньо, а не за посиланням), завершіть усі активні сесії в налаштуваннях безпеки та перевірте, чи не були змінені прив’язані до вашого акаунту номер телефону та електронна пошта.

Будь ласка, залиште це поле порожнім

О, привіт
Приємно познайомитися!

Ми не розсилаємо спам! Ознайомтеся з нашою політикою конфіденційності для отримання додаткової інформації.

Перевірте свою поштову скриньку або папку зі спамом, щоб підтвердити підписку.

ТЕМИ:авторизаціякібератакиСоцмережіфішинг Поділитися Facebook Threads Копіювати посилання Друк Що думаєте?В захваті0Сумно0Смішно0Палає0Овва!0 Попередня стаття

5 найкращих безкоштовних програм для сканування для iPhone та Android Наступна стаття

Прихована функція Android сканує ваші фото на «чутливий вміст»: що таке SafetyCore і як це вимкнути В тренді

Apple закрила майже 30 вразливостей в iOS 26.6.1 та macOS Tahoe 26.6.2 — третє оновлення безпеки за три тижні 18.08.2026

Як підписати PDF на смартфоні: інструкція для iPhone та Android 14.08.2026

Як змінити обліковий запис Google за замовчуванням на Android 16.08.2026

Як очистити кеш на компʼютері з Windows 11: усі способи для ПК і ноутбука 19.08.2026

Як вимкнути геолокацію на iPhone: повний контроль доступу застосунків 17.08.2026

КібербезпекаШІ визначає місце зйомки фото у 9 випадках із 10 — і шахраї вже будують на цьому фішинг 17.08.2026

ПриватністьСексторшн: ФБР попереджає про крадіжку інтимних фото — 6 способів захисту 13.08.2026

КібербезпекаСотні повідомлень за хвилину: що таке SMS-бомбінг і як від нього захиститися 13.08.2026

КібербезпекаЯк заблокувати окреме відео чи цілий канал на YouTube для дитини 05.08.2026

Джерело: kp.ua

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *