Клікджекінг

Клікджекінг

Справжній клік на кнопці, яку сторінка вам ніколи не показувала.

Що таке Клікджекінг?

Клікджекінг позичає клік, а не краде його. Зловмисник розміщує вашу сторінку в прозорому iframe, розміщує нешкідливу кнопку над вашим елементом керування «Схвалити», і клацання жертви переходить прямо до справжньої речі. Клац і сеанс є справжніми, тому сервер не може визначити. Ви створите накладення та схвалите платіж, який ніхто не збирався здійснювати, а потім виправите обробник за допомогою Content-Security-Policy: frame-ancestors 'none' , зберігаючи X-Frame-Options: DENY як застарілий резервний варіант.

Що ви дізнаєтесь у Клікджекінг

Клікджекінг — Кроки навчання

  1. Боб не може сам перемістити гроші

    Боб не може отримати доступ до банківського рахунку незнайомої людини. Але Tideline Bank дозволяє будь-якому клієнту запросити платіж від іншого, і гроші переміщуються лише після того, як власник рахунку схвалить запит. Його ціллю сьогодні є клієнт Tideline Bank, Аліса. Він починається на сторінці запитів банку.

  2. Поставте запит на платіж

    Увійшовши в обліковий запис мула під назвою Coastal Marketing LLC , Боб надсилає запит на отримання $2,500 з облікового запису Аліси. Він вводить її електронну адресу та суму.

  3. Встановіть пастку

    Тепер запит знаходиться в обліковому записі Аліси, чекаючи, поки вона натисне Approve . Вона ніколи б не зробила цього, свідомо. Тож Боб створює розіграш безкоштовної кави та ховає її власну кнопку «Схвалити» прямо під кнопкою кави. Потім він надсилає їй роздачу електронною поштою та чекає на один клік.

  4. Електронний лист із безкоштовною кавою

    У будь-який час Аліса отримує веселий електронний лист: безкоштовна кава, щоб отримати один клік. Нічого не запитує пароль. Виглядає абсолютно нешкідливо.

  5. Вимагайте каву

    Аліса натискає посилання, щоб отримати безкоштовну каву.

  6. Один клік

    Відкриється сторінка розіграшу: одна зручна кнопка пропонує безкоштовну каву. Аліса клацає. Вона не бачить жодних змін. Сторінка з кавою просто стоїть там.

  7. Гроші йдуть з рахунку

    Через кілька секунд надходить сповіщення про шахрайство. Платіж $2,500 , який вона ніколи не свідомо схвалювала, залишив її обліковий запис.

  8. Подивіться, що натиснуло

    Аліса відкриває сторінку роздачі. Як інженер із безпеки, вона хоче побачити, на що насправді припав її клік. Вона перетягує елемент керування розкриттям, щоб згаснути все, що нанесено на кнопку кави.

  9. Назвіть атаку

    Перш ніж торкатися будь-якого коду, уточніть, що щойно сталося.

  10. Відкрийте обробник затвердження

    Аліса з жертви стає інженером. Сторінка затвердження створюється службою запитів на оплату. Вона відкриває обробник, щоб дізнатися, чому його взагалі можна завантажити на чужий сайт.

Охоплення стандартів безпеки

OWASP Top 10

  • A02:2025 Security Misconfiguration
  • A05:2021 Security Misconfiguration

CWE

  • CWE-1021 Improper Restriction of Rendered UI Layers or Frames

CIS Controls

  • CIS 16 Application Software Security

NIST CSF

  • PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
  • PR.PS Platform Security