Safari и невидимата заплаха

Изследователи по киберсигурност разкриха опасна уязвимост в уеб браузъра Safari, която позволява на зловредни лица да провеждат така наречената атака тип Browser-in-the-Middle (BitM). Посредством манипулиране на Fullscreen API, атакуващите могат да създадат фалшив прозорец, който наподобява легитимна страница, с цел кражба на потребителски данни.

Какво представлява атаката BitM?

BitM е техника, при която нападателят въвежда потребителя в фалшив интерфейс, симулиращ легитимна уебстраница. За целта той използва отдалечен браузър, стартиран чрез инструменти като noVNC – клиент, който позволява отдалечено управление на уеб браузър през VNC. Жертвата попада на фалшив сайт чрез зловредна реклама или линк в социалните мрежи, където й се показва уж автентичен прозорец за вход в дадена услуга (напр. Steam, Figma и др.).

Когато потребителят въведе своите данни, те се изпращат директно до сървъра на атакуващия, който впоследствие позволява реален достъп до акаунта, без жертвата да осъзнае, че е била измамена.

Как се използва Fullscreen API?

Fullscreen API е легитимен механизъм, използван от сайтовете за показване на съдържание на цял екран. Атакуващите използват тази функция, за да прикрият лентата с адреса и всички индикатори на браузъра, така че жертвата да не забележи, че е пренасочена към измамен сайт. Това прави фалшивия интерфейс още по-убедителен.

Според екипа на SquareX, проблемът при Safari е особено сериозен, защото Apple не предоставя ясно визуално предупреждение при преминаване в fullscreen режим. Докато браузъри като Chrome и Firefox показват известия, Safari разчита единствено на кратка анимация, която лесно може да остане незабелязана.

Реакция от страна на Apple

След като е информирана за уязвимостта, Apple е отговорила с “wontfix” – отказ да предприеме действия. Компанията счита, че текущото поведение (анимацията при преминаване в fullscreen) е достатъчно за потребителя да се ориентира. Това обаче противоречи на експертното мнение, че липсата на ясно предупреждение излага потребителите на значителен риск.

Защо е опасно?

  • Браузърът не показва адресна лента или  индикатор, което прави невъзможно да се определи дали сайтът е легитимен.

  • Традиционните защити не откриват атаката, тъй като тя не изисква експлоатиране на системни уязвимости – използва стандартни уеб функционалности.

  • Потребителят може да предостави своите данни без подозрение, вярвайки, че е в реална сесия с доверен уебсайт.

Как да се предпазим?

  • Използвайте браузъри с по-добри защитни механизми, като Chrome или Firefox, които предупреждават при преминаване във fullscreen.

  • Проверявайте URL адресите, преди да въвеждате лични данни – особено при реклами и препратки от социални мрежи.

  • Бъдете предпазливи при влизане в акаунти от непознати сайтове или рекламни линкове.

  • Използвайте многофакторна автентикация (MFA), за да затрудните неоторизиран достъп до акаунти дори при откраднати пароли.

По материали от Интернет

Подобни

Уязвимост в ISC BIND позволява дистанционен DoS
25.01.2026
container-ship-6631117_640
Проблем с последната версия на Outlook за iOS
24.01.2026
outlook_icon_closeup_3x_4x
Pwn2Own Automotive 2026 - над $1 млн. награди и 76 zero-day уязвимости
24.01.2026
Pwn2Own
Curl прекратява програмата си за награди поради flood от AI-slop
24.01.2026
pig-3566831_640
Критична уязвимост в SmarterMail
24.01.2026
vulnerable
Pwn2Own Automotive 2026 - Ден 2
23.01.2026
japan_tokyo

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Социалните мрежи и младите - между канализиране на общественото мнение и манипулация
7.12.2025
spasov
Вишинг измами срещу потребители на Revolut
11.12.2025
revolut
ClickFix кампания атакува хотели и туристически компании в България и ЕС
6.01.2026
Blue_screen_of_death-Maurice_Savage-Alamy

Бъди в крак с киберсигурността

Абонирай се за нашия бюлетин и получавай директно в пощата си най-важните новини, експертни съвети и практически насоки за киберхигиена и защита онлайн. Кратко, полезно и без спам.