DoubleClickjacking: Nova tehnika napada ugrožava onlajn naloge

Vesti, 09.01.2025, 13:00 PM

DoubleClickjacking: Nova tehnika napada ugrožava onlajn naloge

Stručnjak za sajber bezbednost Paulos Jibelo pokazao je novu tehniku napada koja bi mogla značajno ugroziti bezbednost onlajn naloga. Reč je o napadu nazvanom „DoubleClickjacking“, koji koristi dvostruke klikove korisnika kako bi se zaobišli bezbednosni mehanizmi.

Rizici povezani sa DoubleClickjackingom potiču od toga kako obmanjuje korisnike da izvrše osetljive radnje, kao što su autorizacija OAuth aplikacija, potvrda upita za višefaktorsku autentifikaciju (MFA) ili čak instaliranje ekstenzija za veb pregledač.

Tradicionalni Clickjacking napadi koji su prisutni duže od jedne decenije, obično se oslanjaju na skrivene iframe-ove da bi manipulisali klikovima korisnika. To znači da zlonamerni veb sajtovi mogu da prevare korisnike da kliknu na skrivenu dugmad na koju nisu nameravali da kliknu.

Međutim, DoubleClickjacking koristi jedinstveni mehanizam koji zaobilazi zaštitu vezanu za iframe, fokusirajući se umesto toga na mešavinu vremena i interakcije korisnika.

Kako funkcioniše DoubleClickjacking?

Tipičan DoubleClickjacking napad uključuje sledeće:

Mamac: Žrtva dolazi na zlonamernu veb stranicu na kojoj se nalazi dugme sa primamljivim mamcem, kao što je „Kliknite ovde za svoju nagradu“;

Višeslojna obmana: Klikom na dugme otvara se novi prozor za prekrivanje na ekranu žrtve, podstičući je da izvrši naizgled bezopasnu radnju kao što je rešavanje captcha;

U pozadini, JavaScript dinamički menja osnovnu stranicu u legitimni veb sajt, poravnavajući tastere ili linkove sa kursorom žrtve;

Eksploatacija: drugi klik žrtve je na sada vidljivo osetljivo dugme, što pokreće radnje kao što su davanje dozvola ili autorizacija transakcija;

Ova manipulacija zaobilazi tradicionalne odbrane od clickjackinga. Pošto eksploatacija uključuje direktnu interakciju korisnika sa legitimnim sajtovima, ona efikasno zaobilazi zaštitu kolačića i ograničenja zahteva sa više sajtova.

Da stvar bude još gora, napad nije ograničen na računare ili veb sajtove već može uticati i na ekstenzije pregledača i mobilne telefone.

Nažalost, trenutna odbrana je slaba. Eksploatacijama zasnovanim na vremenu i dalje nedostaju čvrsti odbrambeni mehanizmi iako je Jibelo predložio nekoliko proaktivnih mera koje mogu da se suprotstave ovoj novoj pretnji, uključujući JavaScript zaštitu, odnosno implementaciju skripti za onemogućavanje osetljivih dugmadi dok se ne otkriju eksplicitni pokreti korisnika, kao što su pokreti miša, čime bi se smanjila verovatnoća nenamernih klikova na osetljive elemente.

Foto: Pixabay


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Safari može da otkrije vašu pravu IP adresu čak i kada koristite Private Relay

Safari može da otkrije vašu pravu IP adresu čak i kada koristite Private Relay

Istraživači bezbednosti otkrili su tri mehanizma u WebKit-u koji mogu da zaobiđu Appleov iCloud Private Relay i omoguće veb sajtovima da saznaju s... Dalje

AI pregledač može da šalje spam poruke svim vašim WhatsApp kontaktima

AI pregledač može da šalje spam poruke svim vašim WhatsApp kontaktima

Istraživači kompanije Zenity otkrili su više bezbednosnih propusta u AI pregledačima, među kojima je i OpenAI Atlas, koji su mogli da omoguće na... Dalje

Još jedan AI model „pobegao“ iz testnog okruženja i napao stvarne sisteme

Još jedan AI model „pobegao“ iz testnog okruženja i napao stvarne sisteme

Kompanija Meta saopštila je da je jedan od njenih AI modela tokom bezbednosnog testiranja dobio pristup internetu zbog pogrešne konfiguracije i isko... Dalje

OpenAI razotkrio kriminalnu mrežu koja je koristila ChatGPT za internet prevare

OpenAI razotkrio kriminalnu mrežu koja je koristila ChatGPT za internet prevare

Kompanija OpenAI saopštila je da je ugasila mrežu ChatGPT naloga povezanih sa organizovanom kriminalnom grupom iz jugoistočne Azije koja je koristi... Dalje

Nova WhatsApp prevara: glas za dete ili kućnog ljubimca može vas koštati naloga

Nova WhatsApp prevara: glas za dete ili kućnog ljubimca može vas koštati naloga

Istraživači kompanije Malwarebytes upozoravaju na novu WhatsApp prevaru koja se širi preko već kompromitovanih naloga. Žrtve dobijaju poruku od p... Dalje