Clickjacking

Clickjacking

Een echte klik, op een knop die de pagina je nooit heeft laten zien.

Wat is Clickjacking?

Clickjacking leent een klik in plaats van er een te stelen. Een aanvaller kadert uw pagina in een transparant iframe, plaatst een ongevaarlijk ogende knop boven uw Goedkeuren-besturingselement en de klik van het slachtoffer gaat rechtstreeks door naar het echte werk. De klik en de sessie zijn beide echt, dus de server kan het niet vertellen. Je bouwt de overlay en keurt een betaling goed die niemand had willen doen, en repareert vervolgens de handler met Content-Security-Policy: frame-ancestors 'none' , waarbij je X-Frame-Options: DENY als de oude fallback behoudt.

Wat je leert in Clickjacking

Clickjacking — Trainingsstappen

  1. Bob kan het geld niet zelf verplaatsen

    Bob cannot reach into a stranger's bank account. But Tideline Bank lets any customer request a payment from another, and the money moves only after the account holder approves the request. His target today is a Tideline Bank customer, Alice. He starts on the bank's request page.

  2. Stage het betalingsverzoek

    Bob is aangemeld bij een muilezelaccount met de naam Coastal Marketing LLC en dient een verzoek in om $2,500 uit het account van Alice te halen. Hij voert haar e-mailadres en het bedrag in.

  3. Zet de val

    Het verzoek staat nu in het account van Alice, wachtend tot ze op Approve tikt. Dat zou ze nooit willens en wetens doen. Dus bedenkt Bob een weggeefactie voor gratis koffie en verbergt haar eigen knop Goedkeuren direct onder de koffieknop. Ten stuurt hij haar de weggeefactie per e-mail en wacht op een enkele klik.

  4. Een e-mail met gratis koffie

    Buiten de klok krijgt Alice een vrolijke e-mail: een gratis koffie, één klik om te claimen. Niets vraagt ​​om een ​​wachtwoord. Het ziet er volkomen onschadelijk uit.

  5. Claim de koffie

    Alice klikt op de link om haar gratis koffie te claimen.

  6. Eén klik

    De weggeefpagina wordt geopend: één vriendelijke knop met een gratis kopje koffie. Alice klikt erop. Ze kan geen veranderingen zien. De koffiepagina staat daar gewoon.

  7. Geld verlaat de rekening

    Enkele seconden later komt er een fraudewaarschuwing binnen. Een $2,500 -betaling die ze nooit bewust heeft goedgekeurd, heeft haar rekening verlaten.

  8. Kijk wat de klik heeft opgeleverd

    Alice haalt de weggeefpagina weer tevoorschijn. Als beveiligingsingenieur wil ze zien waar haar klik echt op terechtkwam. Ze sleept een onthullingsbediening om alles wat over de koffieknop heen ligt te laten vervagen.

  9. Geef de aanval een naam

    Voordat u een code aanraakt, moet u precies weten wat er net is gebeurd.

  10. Open de goedkeuringshandler

    Alice schakelt over van slachtoffer naar ingenieur. De goedkeuringspagina wordt aangemaakt door de betalingsverzoekservice. Ze opent de handler om erachter te komen waarom deze überhaupt op de site van een vreemde kan worden geladen.

Dekking van beveiligingsframeworks

OWASP Top 10

  • A02:2025 Security Misconfiguration
  • A05:2021 Security Misconfiguration

CWE

  • CWE-1021 Improper Restriction of Rendered UI Layers or Frames

CIS Controls

  • CIS 16 Application Software Security

NIST CSF

  • PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
  • PR.PS Platform Security