Internetoplichters zijn door een beveiligingslek in de populairste browsers niet meer afhankelijk van phishing e-mails om achter vertrouwelijke informatie te komen. De nieuwe aanval heet "in-session phishing" en maakt het mogelijk om pop-up vensters op legitieme websites te tonen. Hiervoor moeten aanvallers wel eerst de website hacken. Door het gebruik van JavaScript kan men zien of iemand is ingelogd of niet. Zo verschijnen de phishing pop-ups niet als een gebruiker nog moet inloggen, wat de aanval geloofwaardiger maakt. Ingelogde gebruikers zouden minder wantrouwend tegenover pop-ups en waarschuwingsvensters staan die van de site waarop ze bezig zijn afkomstig lijken.
JavaScript functie
Welke JavaScript functie het mogelijk maakt om te zien of iemand is ingelogd of niet willen de onderzoekers nog niet bekendmaken. Die merken op dat al eerder manieren zijn gevonden om te bepalen of iemand is ingelogd, maar die waren niet altijd betrouwbaar. De nieuwe aanval is dat wel en is te gebruiken op allerlei websites, van banken en webwinkels tot sociale netwerksites. Dat banksites ook gehackt moeten worden om de aanval te laten slagen zien de onderzoekers niet als een probleem. "Dit is geen probleem, aangezien er al meer dan twee miljoen legitieme websites door criminelen zijn gehackt en er elke dag honderden bij komen."
Het probleem in de JavaScript engine treft Internet Explorer, Firefox, Safari en Google's Chrome. Gebruikers van deze browsers krijgen dan ook het advies om netjes uit te loggen voordat ze een andere website bezoeken en op te letten voor plotseling verschijnende pop-ups.
Deze posting is gelocked. Reageren is niet meer mogelijk.