Se incrusta una página web de un navegador dentro del navegador
Según la Unidad 42 de Palo Alto Networks, una nueva campaña de phishing llamada Browser-in-the-Browser (BitB) está dirigida a los usuarios de Microsoft 365 con falsas ventanas emergentes de inicio de sesión diseñadas para imitar fielmente las ventanas de autenticación legítimas del navegador.
El ataque se basa en una falsa ventana del navegador incrustada en una página web. Las víctimas que hacen clic en un botón de inicio de sesión de Microsoft ven lo que parece ser una solicitud de autenticación estándar, con una URL de OAuth de Microsoft falsificada y un formulario de inicio de sesión.
"La URL falsificada en la barra de direcciones está cuidadosamente construida para parecer un flujo real OAuth", señaló la Unidad 42.
Lo que hace que la ventana emergente sea particularmente convincente es que se comporta como una ventana de navegador legítima. Se puede arrastrar por la pantalla e incluye controles como botones de retroceso, actualizar, minimizar y cerrar, eliminando algunas de las señales visuales en las que los usuarios normalmente se basarían para detectar una página falsa de inicio de sesión.

La página de phishing también se adapta al entorno de la víctima. Según los investigadores, identifica el sistema operativo y el navegador en uso y ajusta la apariencia de la ventana emergente para que coincida con Windows, macOS o Linux, así como con Chrome, Firefox, Edge o Safari.
Hacer que la falsa página de inicio de sesión parezca legítima es solo una parte del ataque. La Unidad 42 descubrió que la campaña utiliza técnicas adicionales destinadas a dificultar la detección y la investigación.
Estas medidas incluyen la anulación de las funciones de la consola del navegador, la división de cadenas de texto visibles para eludir las comprobaciones sencillas basadas en palabras clave y la redirección de los bots y escáneres automatizados sospechosos a una página de ayuda legítima de Microsoft Office en lugar del contenido de phishing.
La funcionalidad de obtención de credenciales se carga a través de un iframe aislado, lo que la mantiene separada de la interfaz visible de BitB y dificulta el análisis de la operación.
Los usuarios de Microsoft 365 siguen siendo un frecuente objetivo de las campañas de phishing. El mes pasado, el FBI advirtió sobre Kali365, una plataforma de phishing como servicio que permite a los atacantes robar tokens de acceso de Microsoft 365 y eludir la autenticación multifactor (MFA) mediante el phishing del código del dispositivo.








