Lockphish — когда ваш пароль не так надежен, как кажется

27 Jul, 2021

Это архивный репозиторий и может быть устаревшим.

993
🔱 134
👥 1

Представьте: пользователь получает ссылку, переходит по ней и видит знакомый экран блокировки своего устройства. Он вводит пароль... и вот злоумышленник уже получил доступ к его учетным данным. Именно так работает Lockphish — инструмент, который наглядно демонстрирует уязвимости в самом, казалось бы, защищенном месте.

Что скрывается за безобидной ссылкой

Lockphish — это инструмент для тестирования на проникновение (pentesting), который симулирует фишинговую атаку на экраны блокировки различных устройств. Разработанный в 2020 году, он стал первым решением в своем роде, способным перехватывать:

  • Учетные данные Windows
  • ПИН-коды Android
  • Пароли iPhone

Интересный факт: оригинальный репозиторий создателя (The Linux Choice) был удален, но проект живет в форках.

Как это работает: под капотом у фишинговой атаки

  1. Автодетект устройства: инструмент определяет ОС жертвы и подгружает соответствующий шаблон
  2. Реалистичная имитация: пользователь видит точную копию родного экрана блокировки
  3. HTTPS-обман: ссылка выглядит безопасной благодаря SSL-сертификату
  4. Перехват данных: введенные учетные данные отправляются злоумышленнику

Технически проект использует:

  • Ngrok для туннелирования трафика
  • HTML/CSS для точного воспроизведения интерфейсов
  • PHP для обработки введенных данных

Для кого этот инструмент

Lockphish представляет ценность для:

Реклама
  • Специалистов по безопасности — для тестирования защищенности организаций
  • Разработчиков ОС — понимание векторов атак для улучшения защиты
  • Осознанных пользователей — чтобы понять, насколько легко стать жертвой фишинга

Важно: использование инструмента против реальных целей без разрешения незаконно. Это четко указано в дисклеймере проекта.

Как попробовать (в учебных целях)

Для запуска потребуется Termux на Android или Linux-система:

git clone https://github.com/jaykali/lockphish
cd lockphish
bash lockphish.sh

Полное руководство доступно на официальном сайте.

Вывод: знать врага в лицо

Lockphish — это зеркало, показывающее уязвимости в наших привычках. Проект особенно полезен для:

  1. Обучения основам кибербезопасности
  2. Тестирования корпоративных политик
  3. Разработки более защищенных систем аутентификации

Главный урок? Даже самая надежная блокировка бесполезна, если пользователь сам "открывает дверь" злоумышленнику.

🍪 Мы используем файлы cookie и сервис аналитики Яндекс.Метрика, чтобы сайт работал лучше. Продолжая пользоваться devtrends.ru, вы соглашаетесь с обработкой данных согласно Политике конфиденциальности.