Google esta semana anunció que bloqueará los intentos de inicio de sesión desde marcos de navegadores integrados para evitar los ataques de phishing de Man-in-the-middle (MiTM).
Los ataques de phishing realizados mediante la inyección de contenido malicioso en el tráfico legítimo son difíciles de detectar cuando los atacantes utilizan un marco de navegador integrado o cualquier otra herramienta automatizada para la autenticación.
Por ejemplo, el marco de navegación integrado Google ofrece Chromium Embedded Framework ( CEF ) que permite integrar navegadores basados en Chromium en otras aplicaciones.
Google anunció que a partir de junio bloqueará los inicios de sesión de estos marcos.
"Sin embargo, una forma de phishing, conocida como" man in the middle "(MITM), es difícil de detectar cuando se utiliza un marco de navegador integrado (por ejemplo, Chromium Embedded Framework - CEF) u otra plataforma de automatización para la autenticación. MITM intercepta las comunicaciones entre unusuario y Google en tiempo real para recopilar las credenciales del usuario (incluido el segundo factor en algunos casos) e iniciar sesión ", dice un Publicación del blog publicada por Google. "Debido a que no podemos diferenciar entre un inicio de sesión legítimo y un ataque MITM en estas plataformas, estaremos bloqueando los inicios de sesión desde marcos de navegadores integrados a partir de junio. Esto es similar a la restricción dewebview Inicios de sesión anunciados en abril de 2016. "
Google sugiere que los desarrolladores que actualmente utilizan CEF para la autenticación cambien a la autenticación OAuth basada en el navegador .
La autenticación OAuth basada en el navegador también permite a los usuarios ver la URL completa de la página donde están ingresando sus credenciales, lo que podría ayudarles a evitar sitios web de suplantación de identidad que imitan a los legítimos.
“La solución para los desarrolladores que actualmente utilizan CEF para la autenticación es la misma: la autenticación OAuth basada en el navegador. "Además de ser seguro, también permite a los usuarios ver la URL completa de la página donde están ingresando sus credenciales, lo que refuerza las buenas prácticas contra el phishing", continúa Google.
“Si eres un desarrollador con una aplicación que requiere acceso a los datos de la cuenta de Google, cambia a usar navegadorAutenticación OAuth basada hoy en día ".
Fuente: securityaffairs.co

0 Comentarios