Семенюк Валентин11.06.2026Поширити6 хв. читання

Під час натискання кнопки «Увійти через Google» або «Продовжити з Facebook» у браузері з’являється мініатюрне спливне вікно для авторизації. Зловмисники освоїли техніку створення повністю імітованих таких вікон – безпосередньо на веб-сторінці, з підробленим адресним рядком та іконкою HTTPS. Традиційна рекомендація «перевіряти URL» стає марною, оскільки сама адреса також підроблена. Цей метод, відомий як Browser-in-the-Browser (BitB), наприкінці 2025 – на початку 2026 року знову здобув значну популярність.
Зміст
- Суть атаки «браузер у браузері»
- Причини складності розпізнавання
- Використання BitB проти України
- Причини зростання загрози у 2025–2026 роках
- Методи захисту
Суть атаки «браузер у браузері»
Численні веб-ресурси пропонують опцію швидкої авторизації через облікові записи Google, Facebook, Microsoft або Apple – це реалізація технології Single Sign-On (SSO). Зазвичай, після натискання кнопки «Увійти через…», відкривається окреме вікно браузера з автентичною сторінкою сервісу, де користувач вводить свої логін і пароль.
BitB імітує саме це вікно. Замість того, щоб показати справжнє спливне вікно, шкідливий ресурс створює його копію за допомогою HTML, CSS та JavaScript: формується рамка вікна, елементи управління, адресний рядок із «правильним» доменом і навіть індикатор безпечного з’єднання. Усередині цієї імітації розташована фішингова форма, яка захоплює введені дані та пересилає їх на сервер зловмисників.

Вперше цю техніку публічно описав фахівець з безпеки під псевдонімом mr.d0x у березні 2022 року. Його основне питання полягало в тому, чи можна зробити пораду «перевіряти URL» недієвою. Виявилося, що це можливо, адже навіть сам адресний рядок можна підробити.
Причини складності розпізнавання
Фальшиве вікно не є справжнім елементом інтерфейсу браузера, а інтегрованою частиною веб-сторінки. Проте для користувача воно виглядає правдоподібно: його можна перетягувати, тримаючи за заголовок, адресний рядок демонструє дійсний домен, поруч відображається зелений значок HTTPS.
Звичні маркери фішингу тут не діють. Перевірка домену в адресному рядку не дає результату, оскільки сам рядок є імітацією. Те саме стосується «замочка»: він лише підтверджує, що з’єднання з самим шкідливим сайтом захищене шифруванням, а не справжність ресурсу.
Єдиним по-справжньому надійним методом для пересічного користувача є спроба перемістити вікно за межі вікна браузера. Системне вікно можна винести на робочий стіл; імітоване ж залишиться «прив’язаним» до сторінки, будучи її частиною.
Використання BitB проти України
Для українських користувачів це не гіпотетична небезпека. Вже у березні 2022 року, невдовзі після публікації mr.d0x, цю техніку почало застосовувати угруповання Ghostwriter (відоме також як UNC1151 та пов’язане з міністерством оборони Білорусі).
За даними Google Threat Analysis Group (TAG), Ghostwriter розміщували фішингові ресурси на скомпрометованих сайтах та зверху них відображали фальшиве вікно авторизації, що виглядало як сторінка домену passport.i.ua — популярного українського поштового сервісу. Після введення облікових даних жертвою, вони пересилалися на домен, контрольований зловмисниками. Серед виявлених доменів цієї кампанії були login-verification[.]top, ua-login[.]top та secure-ua[.]space.
Це збіглося в часі з масовими фішинговими операціями цієї ж групи проти українських військових та пов’язаних з ними осіб, про що тоді попереджала Команда реагування на комп’ютерні надзвичайні події України (CERT-UA).
Причини зростання загрози у 2025–2026 роках
BitB не зник; навпаки, став більш доступним. Якщо раніше така атака вимагала певних технічних знань, то у 2025 році цю техніку почали інтегрувати в готові комплекти “фішинг як послуга” (Phishing-as-a-Service, PhaaS). У листопаді 2025 року фахівці зафіксували додавання функції BitB до набору Sneaky2FA, що дозволяє навіть недосвідченим зловмисникам створювати переконливі підробки.
За оцінками експертів, наприкінці 2025 — на початку 2026 року кількість BitB-кампаній суттєво зросла. Найчастіше цілями стають акаунти Microsoft 365, Facebook та ігрової платформи Steam. Типовими приманками є фейкові «юридичні повідомлення», сповіщення про «призупинення облікового запису», «несанкціонований доступ» або запрошення переглянути спільний документ. Деякі набори включають підроблену CAPTCHA для підвищення правдоподібності та можуть перехоплювати сесію в реальному часі навіть після проходження двофакторної автентифікації.
Методи захисту
Покладатися виключно на зовнішній вигляд вікна входу вже недостатньо. Найбільш ефективний підхід – зробити крадіжку облікових даних безглуздою:
- Переходьте на passkeys та WebAuthn. Ці методи авторизації прив’язані до конкретного сайту та пристрою, тому на підробленому домені вони не спрацюють. Фахівці вважають перехід на стійку до фішингу автентифікацію ключовим елементом захисту від BitB.
- Використовуйте менеджер паролів. Він автоматично вводить дані лише на справжньому домені. Якщо менеджер не розпізнає сайт і не пропонує автозаповнення там, де ви очікуєте авторизації, — це привід для обережності.
- Застосуйте «тест перетягуванням». Спробуйте перемістити вікно входу за межі браузера: якщо воно не рухається, це підробка.
- Уникайте введення облікових даних за посиланнями з листів та повідомлень. Відкривайте веб-ресурс сервісу вручну — через закладку або самостійно ввівши адресу.
- Активуйте двофакторну автентифікацію. Це не є панацеєю від BitB (досвідчені зловмисники можуть перехоплювати й одноразові коди), але значно ускладнює компрометацію акаунту і залишається базовим рівнем безпеки.
Якщо ви підозрюєте, що вже ввели дані у фальшиве вікно, негайно змініть пароль на відповідному сервісі (відкривши його напряму, а не за посиланням), завершіть усі активні сесії в налаштуваннях безпеки та перевірте, чи не зазнали змін прив’язані до акаунту номер телефону та електронна адреса.
Будь ласка, залиште це поле порожнім
О, привіт
Приємно познайомитися!
Ми не розсилаємо спам! Ознайомтеся з нашою політикою конфіденційності для отримання додаткової інформації.
Перевірте свою поштову скриньку або папку зі спамом, щоб підтвердити підписку.
ТЕГИ:авторизаціякібератакиСоцмережіфішингПоділитисяFacebookThreadsКопіювати посиланняДрукЩо думаєте?В захваті0Сумно0Смішно0Палає0Овва!0Попередня стаття

5 найкращих безкоштовних програм для сканування для iPhone та AndroidНаступна стаття

Прихована функція Android сканує ваші фото на «чутливий вміст»: що таке SafetyCore і як це вимкнути
В тренді

Apple закрила майже 30 вразливостей в iOS 26.6.1 та macOS Tahoe 26.6.2 — третє оновлення безпеки за три тижні
18.08.2026

Як вимкнути геолокацію на iPhone: повний контроль доступу застосунків
17.08.2026

Російські хакери зламують акаунти через OAuth і привʼязку пристроїв у WhatsApp
21.08.2026

Як очистити кеш на компʼютері з Windows 11: усі способи для ПК і ноутбука
19.08.2026

Комбінації клавіш у Windows 11: повний довідник
18.08.2026

Кібербезпека
ШІ визначає місце зйомки фото у 9 випадках із 10 — і шахраї вже будують на цьому фішинг
17.08.2026

Приватність
Сексторшн: ФБР попереджає про крадіжку інтимних фото — 6 способів захисту
13.08.2026

Кібербезпека
Сотні повідомлень за хвилину: що таке SMS-бомбінг і як від нього захиститися
13.08.2026

Кібербезпека
Як заблокувати окреме відео чи цілий канал на YouTube для дитини
05.08.2026