# Внутри тени: как QR-код стал входом в фальшивый браузер

<article>

<blockquote>
QR-код стал новой точкой входа. Но теперь — и новой точкой подмены.  
Он не ведёт к сайту. Он ведёт к симуляции.  
И браузер — больше не гарантия.
</blockquote>

<h2>Внутри тени: как QR-код стал входом в фальшивый браузер</h2>

<p>Браузер — это интерфейс доверия. Мы смотрим на него как на последнее слово системы: адресная строка, замочек, логотип. Но если браузер подделан — все навыки кибергигиены перестают работать.</p>

<p>В мае 2025 года это стало реальностью.  
Исследование <a href="https://arxiv.org/abs/2505.06897" target="_blank">Exemplifying Emerging Phishing: QR-based Browser-in-the-Browser Attack</a>, опубликованное на <i>arXiv</i>, описывает новую гибридную технику: сочетание QR-фишинга и так называемой <b>Browser-in-the-Browser (BiTB)</b> атаки.  
Результат — не ссылка, не вирус, не фейковый сайт, а полноценное поддельное окно браузера. Открывающееся внутри настоящего. По одному сканированию QR-кода.</p>

<h3>Как работает атака: от QR к симуляции браузера</h3>

<ul>
  <li>Пользователь получает QR-код — якобы от имени госуслуги, банка, соцфонда.</li>
  <li>Он сканирует код. Открывается не сайт, а контейнер WebView или iframe — стилизованный под окно браузера.</li>
  <li>Внутри — интерфейс eID, окно входа, адресная строка, иконки вкладок, даже “загрузка”.</li>
  <li>Пользователь вводит логин, пароль, активирует двухфакторку — всё в рамках сценария.</li>
  <li>Но всё это происходит внутри ловушки. Без URL. Без ошибки. Без возможности выйти “вверх”.</li>
</ul>

<p>Этот контейнер — закрытая капсула. Он не ведёт наружу.  
Ты в окне, которое выглядит как браузер. Но это не он.</p>

<h3>Почему это работает: атака на доверие к автоматизации</h3>

<p>QR-код стал символом легальности. Его дают в ZUS, на письмах от воеводы, в приложениях банков. Он не вызывает тревоги — наоборот, обещает упрощение.</p>

<p>BiTB-атака использует это доверие, чтобы создать фальшивый контекст. Это не фейковый сайт — это фейковый <i>браузер</i>.  
Именно поэтому человек не замечает подмены.</p>

<blockquote>
<b>«Пользователь доверяет не сайту — а ритму интерфейса.  
Если всё “как всегда” — он не замечает подмены.  
BiTB ломает ощущение места: ты думаешь, что внутри браузера, а на самом деле — в капсуле»</b><br>
— д-р Анна Войцех, UX-исследователь, Польша <i>(цитата предоставлена вне записи)</i>
</blockquote>

<h3>Угроза уже автоматизирована</h3>

<p>Раньше такие фальшивые окна нужно было собирать вручную.  
Сегодня — это готовые шаблоны:</p>

<ul>
  <li><a href="https://github.com/mrd0x/BITB" target="_blank">GitHub: mrd0x/BITB</a></li>
  <li>npm-пакеты с “браузер-клонами” под разные стили (Chrome, Safari)</li>
  <li>инструкции по сборке WebView-ловушек — в Telegram-каналах и Discord</li>
</ul>

<blockquote>
<b>«Раньше такие окна приходилось собирать вручную — сейчас это просто npm-пакет.  
Ты вставляешь URL — и получаешь браузерный клон.  
WebView не даёт пользователю шансов — он не видит ни адреса, ни источника. Это ловушка на интерфейсном уровне.»</b><br>
— Михаил С., инженер по безопасной разработке <i>(имя изменено по просьбе собеседника)</i>
</blockquote>

<h3>Почему это нельзя распознать взглядом</h3>

<ul>
  <li>BiTB не требует фишингового домена</li>
  <li>Не выдаёт себя редиректами</li>
  <li>Не ловится ссылочными фильтрами</li>
</ul>

<p>Он выглядит как знакомый браузер. Только не является им.</p>

<blockquote>
<b>«Враг больше не притворяется сайтом — он притворяется браузером.»</b>
</blockquote>

<h3>Как защититься от поддельного браузера</h3>

<p><b>Если вы — пользователь:</b></p>
<ul>
  <li>Не вводите данные в окно, которое появилось после сканирования QR.</li>
  <li>Проверьте: можно ли открыть вкладки? Вернуться назад?</li>
  <li>Используйте U2F-ключи — большинство WebView их не поддерживает.</li>
  <li>Открывайте сайты вручную — не по QR.</li>
</ul>

<p><b>Если вы — разработчик:</b></p>
<ul>
  <li>Внедрите Content-Security-Policy и X-Frame-Options</li>
  <li>Используйте подпись и проверку целостности скриптов</li>
  <li>Добавьте поведенческие элементы, которые сложно подделать: кастомный курсор, динамический рендеринг, микродвижения</li>
</ul>

<blockquote>
<b>QR не является гарантией безопасности.</b><br>
Он передаёт ссылку. Но не верифицирует её источник.
</blockquote>

<h3>Юридическая и этическая грань</h3>

<p>BiTB-атаки квалифицируются по <b>статье 287 K.K.</b> как “неавторизованный доступ к данным через ИТ-систему”.  
В странах ЕС применима <a href="https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX:32013L0040" target="_blank">Директива 2013/40/EU</a> — борьба с киберпреступностью, включая <i>facilitation</i> (создание инструментов атаки).</p>

<p>Публикация PoC-шаблонов BiTB на GitHub уже вызывает споры.  
Разница между исследованием и пособничеством — всё тоньше.</p>

<h3>И вот что главное</h3>

<p>QR-код больше не просто инструмент упрощения. Он стал точкой входа в фальшивый интерфейс.  
BiTB не имитирует страницу. Он имитирует саму реальность браузера.</p>

<p>И если пользователь не может отличить окно от окна — система верификации больше не работает.</p>

<blockquote>
<b>Проверьте себя:</b><br>
Сколько QR-кодов вы сканировали за последние сутки?<br>
Вы уверены, что за ними был настоящий браузер?
</blockquote>


</article>
<p><i>Natallia — digital identities observer</i><br>
<i>Спецвыпуск REESTR · Лето 2025</i><br>
→ <a href="https://t.me/ixdoxx" target="_blank">Telegram-канал REESTR</a></p>

