{"id":1255,"date":"2019-05-10T17:53:14","date_gmt":"2019-05-10T17:53:14","guid":{"rendered":"http:\/\/blogs.uo.edu.cu\/seginf\/?p=1255"},"modified":"2019-05-10T17:53:14","modified_gmt":"2019-05-10T17:53:14","slug":"fallo-en-chrome-para-moviles-que-permite-sustituir-la-barra-de-direcciones-por-una-falsa","status":"publish","type":"post","link":"https:\/\/blogs.uo.edu.cu\/seginf\/?p=1255","title":{"rendered":"Fallo en Chrome para m\u00f3viles que permite sustituir la barra de direcciones por una falsa."},"content":{"rendered":"<p>\n\t<img loading=\"lazy\" decoding=\"async\" alt=\"\" class=\"alignleft size-full wp-image-583\" height=\"200\" src=\"http:\/\/blogs.uo.edu.cu\/seginf\/wp-content\/uploads\/sites\/4\/2018\/05\/chrome200x200_17-1.png\" style=\"margin-left: 5px;margin-right: 5px\" title=\"\" width=\"200\" srcset=\"https:\/\/blogs.uo.edu.cu\/seginf\/wp-content\/uploads\/sites\/4\/2018\/05\/chrome200x200_17-1.png 200w, https:\/\/blogs.uo.edu.cu\/seginf\/wp-content\/uploads\/sites\/4\/2018\/05\/chrome200x200_17-1-150x150.png 150w\" sizes=\"auto, (max-width: 200px) 100vw, 200px\" \/>\n<\/p>\n<p class=\"rtejustify\" style=\"text-align: justify\">\n\tUn desarrollador descubri&oacute; un error en la app de Chrome para m&oacute;viles que permite suplantar la barra de direcciones leg&iacute;tima por una falsa imagen de la barra de direcciones cuando el usuario hace scroll, esto constituye una falla que constituye un serio problema para los usuarios por lo que representa.\n<\/p>\n<p><!--more--><\/p>\n<p class=\"rtejustify\" style=\"text-align: justify\">\n\tEn la app de Chrome para tel&eacute;fonos m&oacute;viles, si un usuario desliza verticalmente hacia arriba su dedo (lo que se conoce en ingl&eacute;s como hacer&nbsp;<em>scroll&nbsp;<\/em>hacia arriba), el navegador esconde la barra de direcciones con la URL del sitio en el que el usuario est&aacute;. Sin embargo, esta acci&oacute;n, que busca ofrecer una mejor experiencia al usuario (sobre todo aquellos que utilizan dispositivos con pantallas peque&ntilde;as), puede ser manipulada por un sitio de phishing para enga&ntilde;ar al usuario y mostrarle una falsa barra de direcci&oacute;n y mostrar una URL ap&oacute;crifa.\n<\/p>\n<p class=\"rtejustify\" style=\"text-align: justify\">\n\tEsta vulnerabilidad en la aplicaci&oacute;n de Chrome la descubri&oacute; el desarrollador James Fisher, quien&nbsp;public&oacute; en su sitio web&nbsp;los detalles de este hallazgo (al cual denomino &ldquo;the inception bar&rdquo;); y a&ntilde;adi&oacute; que en caso de ser utilizado para ataques de phishing podr&iacute;a enga&ntilde;ar a muchos usuarios al hacerles creer que est&aacute; en un sitio web que en realidad no es tal.\n<\/p>\n<p class=\"rtejustify\" style=\"text-align: justify\">\n\tPara ilustrar c&oacute;mo funciona, el desarrollador elabor&oacute; un video en el cual creo una falsa barra de direcci&oacute;n con la URL de un reconocido banco. Sin embargo, si bien pareciera que la p&aacute;gina que se muestra est&aacute; alojada en el sitio del banco, en realidad est&aacute; alojada en su sitio web: jameshfisher.com.\n<\/p>\n<p class=\"rtejustify\" style=\"text-align: justify\">\n\tSeg&uacute;n explica en su post, apenas el usuario hace&nbsp;<em>scroll<\/em>&nbsp;hacia arriba, Chrome enseguida vuelve a mostrar la verdadera barra de direcci&oacute;n con la URL leg&iacute;tima. Sin embargo, es posible enga&ntilde;ar a Chrome para que no vuelva a mostrar la verdadera barra de direcciones y hacer que el usuario est&eacute; &ldquo;atrapado&rdquo; en el movimiento de scroll, en el que la v&iacute;ctima cree que est&aacute; en su navegador, pero en realidad est&aacute; en un navegador dentro de su navegador, explica Fisher.\n<\/p>\n<p class=\"rtejustify\" style=\"text-align: justify\">\n\tSi bien para el video se utilizaron capturas de pantalla de un banco, el desarrollador explic&oacute; que con un poco m&aacute;s de trabajo es posible crear barras de direcciones interactivas falsas. Por lo tanto, si el usuario no cae en la trampa en la p&aacute;gina actual, el atacante tendr&aacute; otra oportunidad en si el usuario coloca la direcci&oacute;n Gmail.com en la falsa barra de direcciones interactiva.Por si esto fuera poco, en caso de que el usuario vuelva al inicio de la p&aacute;gina en busca de la barra de direcciones, un atacante puede agregar un elemento de relleno en la parte superior del sitio e incluso enga&ntilde;ar al usuario al hacerle creer que la p&aacute;gina se refresc&oacute;.\n<\/p>\n<p class=\"rtejustify\" style=\"text-align: justify\">\n\tEste fallo en la app de Chrome para m&oacute;viles de momento no se ha visto en acci&oacute;n por parte de actores maliciosos, pero sin dudas es algo que Chrome deber&aacute; analizar c&oacute;mo utiliza la opci&oacute;n de esconder la barra de direcciones en m&oacute;viles cuando el usuario hace&nbsp;<em>scroll.<\/em>\n<\/p>\n<p class=\"rtejustify\" style=\"text-align: justify\">\n\t<em>Fuente: <a href=\"https:\/\/www.welivesecurity.com\/la-es\/2019\/04\/29\/fallo-chrome-moviles-permite-sustituir-falsa-barra-direcciones\/\" rel=\" noopener noreferrer\" target=\"_blank\">WeLiveSecurity&nbsp;<\/a><\/em><\/p>\n<h3>Im\u00e1genes Relacionadas:<\/h3>","protected":false},"excerpt":{"rendered":"<p>Un desarrollador descubri&oacute; un error en la app de Chrome para m&oacute;viles que permite suplantar la barra de direcciones leg&iacute;tima por una falsa imagen de la barra de direcciones cuando el usuario hace scroll, esto constituye una falla que constituye &hellip; <a href=\"https:\/\/blogs.uo.edu.cu\/seginf\/?p=1255\">Sigue leyendo <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":3,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"ngg_post_thumbnail":0,"footnotes":""},"categories":[2,11,14,28,40],"tags":[],"class_list":["post-1255","post","type-post","status-publish","format-standard","hentry","category-amenazas","category-dispositivos-moviles","category-incidentes","category-seguridad-informatica","category-vulnerabilidades"],"_links":{"self":[{"href":"https:\/\/blogs.uo.edu.cu\/seginf\/index.php?rest_route=\/wp\/v2\/posts\/1255","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/blogs.uo.edu.cu\/seginf\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/blogs.uo.edu.cu\/seginf\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/blogs.uo.edu.cu\/seginf\/index.php?rest_route=\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/blogs.uo.edu.cu\/seginf\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=1255"}],"version-history":[{"count":1,"href":"https:\/\/blogs.uo.edu.cu\/seginf\/index.php?rest_route=\/wp\/v2\/posts\/1255\/revisions"}],"predecessor-version":[{"id":1256,"href":"https:\/\/blogs.uo.edu.cu\/seginf\/index.php?rest_route=\/wp\/v2\/posts\/1255\/revisions\/1256"}],"wp:attachment":[{"href":"https:\/\/blogs.uo.edu.cu\/seginf\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=1255"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/blogs.uo.edu.cu\/seginf\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=1255"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/blogs.uo.edu.cu\/seginf\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=1255"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}