Opening a popup without URL bar and emulating the URL bar functionality;
Questo sarebbe davvero incredibilmente difficile da realizzare. Anche ignorando il fatto che la maggior parte dei browser moderni rende impossibile farlo, ci dovrebbe essere una specie di iframe nella pagina per navigare verso altri siti (il che causa un'intera serie di problemi per il sito malevolo per ottenere effettivamente i dati da lì ), e si potrebbe facilmente consultare la fonte per capire se questo è il caso. Tutti i tuoi pulsanti per le impostazioni del browser non funzionerebbero. I tuoi segnalibri / estensioni non verrebbero visualizzati e, a meno che il tuo browser non fosse seriamente compromesso (come ... seriamente), non sarebbe in grado di simulare questa roba. Cambiare la stringa del tuo user agent molto probabilmente confonderà un sito che ha provato a farlo (mostrando la barra degli indirizzi di Chrome in Firefox per esempio).
Going into fullscreen mode and emulating URL bar (think mobile device browsers);
Si applicano la maggior parte delle stesse cose. Un sito Web non può nascondere la barra superiore se si scorre fino in fondo e nessuno dei pulsanti funzionerebbe correttamente.
Is there a common (to different browsers, operating systems) guideline for users to detect such an attack?
Direi non proprio. Un sito che dice che è bank.com ma in realtà è h4x0r.net e tenta di utilizzare un certificato darebbe un grosso errore nel tuo browser. Altri trucchi con stylesheets / html non sarebbero convincenti per un utente competente e razionale.
Alcune domande SO correlate: