Una nueva técnica de phishing llamada ataque de navegador en el navegador (BitB) se puede explotar para simular una ventana de navegador dentro del navegador web para falsificar un dominio legítimo, lo que hace posible realizar ataques de phishing más convincentes.
Según el probador de penetración e investigador de seguridad, con alias mrd0x_, el método aprovecha las opciones de inicio de sesión único (SSO) de terceros integradas en sitios web como «Iniciar Sesión con Google» u otras plataformas.
Aunque el comportamiento predeterminado cuando un usuario intenta iniciar sesión a través de estos métodos recibe una ventana emergente para completar el proceso de autenticación, el ataque BitB tiene como objetivo replicar todo este proceso utilizando una combinación de código HTML y CSS para crear una ventana del navegador completamente fabricada.
Aunque este método facilita significativamente el montaje de campañas de ingeniería social efectivas, cabe mencionar que las víctimas potenciales deben ser redirigidas a un dominio de phishing que puede mostrar una ventana de autenticación falsa para la recolección de credenciales.