TGViewer
SecureTechTalks SecureTechTalks @securetechtalks · 301 subscribers
Post #587 478
⚠️🎭 Evil-noVNC: фишинг нового поколения, который ломает даже MFA! 🚨🔑

👋 Сегодня разбираем атаку, которая уже прозвали «фишинг будущего»: Evil-noVNC, продвинутая техника Browser-in-the-Browser (BitB), превращающая обычную ссылку в ловушку.

🕵️‍♂️ Как работает Evil-noVNC?

1️⃣ Атакующий поднимает виртуальный браузер через noVNC (удалённый VNC в веб-интерфейсе).
2️⃣ Жертва получает ссылку - письмо, QR-код 📧📱 или сообщение в соцсети.
3️⃣ На экране открывается реальная сессия Gmail, Microsoft 365 или Okta — жертва уверена, что всё «настоящие».
4️⃣ Все вводимые данные 📝 (логин, пароль, MFA-код) + cookies сессии 🍪 моментально уходят злоумышленнику.
5️⃣ Теперь у атакующего полный контроль: он может входить без MFA, читать почту 📩, управлять аккаунтом и даже перехватывать новые токены в реальном времени.

🔥 Главная опасность

Это не фейковая страница, а реально работающий браузер.

MFA становится бесполезным — cookies сессии = прямой вход 🚪.

Всё делается в реальном времени ⏱, жертва даже не подозревает подвоха.

🛠 Технические детали

Среда: Kali Linux / Docker 🐳.
Репозиторий Evil-noVNC на GitHub.
Запуск одной командой:
./start.sh 1920x1080x24 https://mail.google.com

Перед жертвой открывается реальный Gmail с «фишинговым сердцем».

🛡 Мере предосторожности

🔒 Используйте WebAuthn / Passkeys, а не SMS-коды.
🔍 Настройте мониторинг VNC-/noVNC-трафика.
🧩 Добавьте детекторы BitB-окон в браузере.
👨‍💻 Обучайте сотрудников: всплывающее «окно входа» внутри вкладки = красный флаг 🚩.
📱 Переходите на device-bound токены: жёсткая привязка к устройству.

📌 Подведём итоги

👉 Evil-noVNC - это не просто фишинговая подделка, а реальный «клон-браузер», полностью управляемый атакующим. MFA тут не спасает, а значит, пора думать об архитектурной защите и новых механизмах доверия.

Stay secure and read SecureTechTalks 📚

#EvilNoVNC #BitB #Phishing #MFABypass #CyberSecurity #SecureTechTalks #PhishingSimulation #RedTeam #BlueTeam
  • ❤ 3
  • 👍 2
More from @securetechtalks
  1. Oct 6, 2026🧨 Два безопасных Skill могут собрать RCE Новое исследование и новая проблема: каждый навы…
  2. Oct 5, 2026🧨 OWASP Noir: карта API прямо из исходного кода OWASP Noir - это open source SAST инструм…
  3. Oct 2, 2026🧨 AI сокращает путь от найденной уязвимости до реальной атаки Google Threat Intelligence…
  4. Oct 1, 2026🧨 AI агенты выложили 13 000 внутренних скриншотов компаний в публичный Исследователи Glow…
  5. Sep 30, 2026🧨 MCP сервер может украсть OAuth токен через настоящий экран входа В официальном MCP Pyth…
  6. Sep 29, 2026🍷 Исследователи «напоили» LLM Команда UNSW решила проверить довольно странную гипотезу, ч…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →