Détournement de clics

Détournement de clics

Un vrai clic, sur un bouton que la page ne vous a jamais montré.

Qu'est-ce que Détournement de clics?

Le détournement de clic emprunte un clic plutôt que d’en voler un. Un attaquant encadre votre page dans une iframe transparente, positionne un bouton d'apparence inoffensive sur votre contrôle Approuver, et le clic de la victime passe directement à l'objet réel. Le clic et la session sont tous deux authentiques, le serveur ne peut donc pas le savoir. Vous allez créer la superposition et approuver un paiement que personne n'est censé effectuer, puis corriger le gestionnaire avec Content-Security-Policy: frame-ancestors 'none' , en conservant X-Frame-Options: DENY comme solution de secours héritée.

Ce que vous apprendrez dans Détournement de clics

Détournement de clics — Étapes de la formation

  1. Bob ne peut pas déplacer l'argent lui-même

    Bob ne peut pas accéder au compte bancaire d'un étranger. Mais Tideline Bank permet à n'importe quel client de demander un paiement à un autre, et l'argent n'est transféré qu'après que le titulaire du compte a approuvé la demande. Sa cible aujourd'hui est une cliente de Tideline Bank, Alice. Il commence sur la page de demande de la banque.

  2. Etape la demande de paiement

    Connecté à un compte mule nommé Coastal Marketing LLC , Bob dépose une demande pour extraire $2,500 du compte d'Alice. Il saisit son email et le montant.

  3. Poser le piège

    La demande se trouve désormais dans le compte d'Alice, attendant qu'elle appuie sur Approve . Elle ne le ferait jamais, sciemment. Alors Bob crée un cadeau de café gratuit et cache son propre bouton Approuver directement sous le bouton de café. Tuis il lui envoie le cadeau par e-mail et attend un simple clic.

  4. Un e-mail de café gratuit

    En dehors des heures normales, Alice reçoit un e-mail joyeux : un café gratuit, un clic pour le réclamer. Rien ne demande un mot de passe. Cela semble totalement inoffensif.

  5. Réclamez le café

    Alice clique sur le lien pour réclamer son café gratuit.

  6. Un clic

    La page des cadeaux s'ouvre : un bouton convivial offrant un café gratuit. Alice clique dessus. Rien qu'elle puisse voir ne change. La page du café reste là.

  7. L'argent quitte le compte

    Quelques secondes plus tard, une alerte à la fraude arrive. Un paiement $2,500 qu'elle n'a jamais sciemment approuvé a quitté son compte.

  8. Voyez ce que le clic a fait

    Alice remonte la page du cadeau. En tant qu'ingénieur en sécurité, elle souhaite savoir sur quoi son clic a réellement abouti. Elle fait glisser un contrôle de révélation pour faire apparaître en fondu tout ce qui se trouve sur le bouton café.

  9. Nommer l'attaque

    Avant de toucher à un code, soyez précis sur ce qui vient de se passer.

  10. Ouvrir le gestionnaire d'approbation

    Alice passe de victime à ingénieur. La page d'approbation est produite par le service de demande de paiement. Elle ouvre le gestionnaire pour découvrir pourquoi il peut être chargé sur le site d'un inconnu.

Couverture des référentiels de sécurité

OWASP Top 10

  • A02:2025 Security Misconfiguration
  • A05:2021 Security Misconfiguration

CWE

  • CWE-1021 Improper Restriction of Rendered UI Layers or Frames

CIS Controls

  • CIS 16 Application Software Security

NIST CSF

  • PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
  • PR.PS Platform Security