Facebook, cresce il furto di password con la tecnica browser-in-the-browser: ecco cosa sapere
I ricercatori di sicurezza registrano una crescita degli attacchi per rubare credenziali Facebook, con una tecnica particolarmente subdola ed efficace nell'ingannare l'utente
di Andrea Bai pubblicata il 13 Gennaio 2026, alle 16:31 nel canale SicurezzaNegli ultimi mesi i ricercatori di Trellix hanno rilevato una forte crescita delle campagne di phishing che sfruttano la tecnica Browser-in-the-Browser (BitB) per sottrarre credenziali a utenti di Facebook. Questa metodologia, già utilizzata in passato contro servizi come Steam e lo stesso Facebook, crea un falso pop-up di autenticazione che riproduce in modo convincente l'interfaccia ufficiale del login.
Secondo il rapporto pubblicato da Trellix, gli attacchi si presentano con notifiche dall'aspetto legittimo, come presunti avvisi legali per violazioni di copyright, segnalazioni di accessi sospetti o comunicazioni di sicurezza firmate Meta. Gli utenti vengono indirizzati verso pagine controllate dai truffatori, spesso ospitate su piattaforme cloud affidabili come Netlify e Vercel, che riproducono fedelmente il portale "Privacy Center" di Meta. Al termine del percorso, viene chiesto di fornire le credenziali in un pop-up falso, costruito tramite iframe e personalizzabile nel titolo e nell’URL per aumentare la credibilità.

Il pop-up di Facebook sembra autentico, ma non è altro che una finestra all'interno di un'altra finestra del browser
Le campagne identificate da Trellix si distinguono per l'uso di URL abbreviate e falsi CAPTCHA di Meta, elementi che contribuiscono a eludere i controlli automatici e a rendere più difficile per gli utenti accorgersi della frode. Queste tecniche rappresentano un'evoluzione rispetto al phishing tradizionale: anziché reindirizzare verso pagine palesemente contraffatte, sfruttano l'aspetto familiare dei pop-up di login per incrementare considerevolmente la probabilità che il furto di credenziali passi inosservato. La tecnica BitB rappresenta una forma avanzata di ingegneria sociale, poiché i pop-up appaiono perfettamente integrati nel browser e imitano il design originale dei servizi ufficiali. Tuttavia, un segnale utile per riconoscere la truffa è verificare se la finestra del login può essere spostata liberamente: nel caso del BitB, l'iframe è ancorato alla pagina sottostante e non può essere trascinato fuori dal bordo del browser.
Per proteggersi da questi attacchi, gli utenti dovrebbero accedere manualmente ai propri account digitando l’URL ufficiale nella barra del browser e evitare di cliccare su link o pulsanti contenuti in email o messaggi sospetti. È inoltre consigliata l'attivazione dell’autenticazione a due fattori (2FA), che pur non eliminando il rischio, riduce significativamente le possibilità di compromissione dell'account anche in caso di furto di credenziali.










Wi-Fi 7 con il design di una vetta innevata: ecco il nuovo sistema mesh di Huawei
Core Ultra 7 270K Plus e Core Ultra 7 250K Plus: Intel cerca il riscatto ma ci riesce in parte
PC Specialist Lafité 14 AI AMD: assemblato come vuoi tu
Musica generativa, arriva Lyria 3 Pro: ora Gemini compone brani completi
Melania Trump scortata da un robot umanoide alla Casa Bianca. Il video è virale
HONOR 600: nuove conferme sulle specifiche del nuovo mid-range con batteria enorme
Blade 16: Razer sostituisce AMD con Intel, e i prezzi volano
Solo 649€ con coupon: questa e-bike da città HillMiles ha 100 km di autonomia, batteria rimovibile IP65 ed è in offerta in 3 colori
Arriva AI Dividend: 1.000 dollari al mese per chi ha perso il lavoro a causa dell'intelligenza artificiale
Forza Horizon 6 sorprende con requisiti PC accessibili e supporto al gaming handheld fin dal lancio
Smart TV QLED 50'' a un super prezzo: 4K, 120Hz e HDMI 2.1 tornano a 249€ con Google TV e DAZN gratuito per 6 mesi
Crypto, GPU e miliardi: la causa che mette NVIDIA all'angolo entra nel vivo
Gap e Google portano l'acquisto conversazionale a un nuovo livello: si potranno acquistare vestiti all'interno di Gemini
DLSS 5 è qui per restare: ecco cosa ha detto il director di Kingdom Come: Deliverance 2
Un PC HP tuttofare a 649€ imperdibile: 32GB di RAM, 1TB SSD, Intel Core i5, ma solo 9 pezzi
I leader di Meta, NVIDIA e Google entrano nel consiglio tecnologico di Trump per guidare le politiche su AI e innovazione
Dreame vs ECOVACS: 4 robot aspirapolvere super interessanti in offerta su Amazon, da 379€ a 649€









1 Commenti
Gli autori dei commenti, e non la redazione, sono responsabili dei contenuti da loro inseriti - infoDevi effettuare il login per poter commentare
Se non sei ancora registrato, puoi farlo attraverso questo form.
Se sei già registrato e loggato nel sito, puoi inserire il tuo commento.
Si tenga presente quanto letto nel regolamento, nel rispetto del "quieto vivere".