Понимание кликджекинга: атака на основе браузера, которая может обойти защиту и захватить учетные записи

Зарегистрируйтесь и зарабатывайте 1000$ в день ⋙

Кликджекинг заставляет ничего не подозревающих людей нажимать на ссылки, которые они считают безвредными, а затем загружает вредоносное ПО, собирает учетные данные и захватывает контроль над учетными записями в Интернете. К сожалению, вредоносное ПО для кликджекинга может обойти средства безопасности, но есть способы защитить себя.

Что такое кликджекинг?

Кликджекинг, также известный как атака с восстановлением пользовательского интерфейса, представляет собой форму атаки на интерфейс, которая манипулирует пользователями, заставляя их нажимать на кнопки или ссылки, замаскированные под что-то другое.

В отличие от подмены веб-сайтов, когда жертва перенаправляется на поддельный веб-сайт, имитирующий сайт настоящей компании, кликджекинг перенаправляет пользователя на настоящий веб-сайт. Однако злоумышленник создает невидимое наложение поверх легитимного веб-сайта, используя инструменты HTML, такие как каскадные таблицы стилей (CSS) и iframes.

Невидимые слои создаются с помощью iframe — элемента HTML, используемого для встраивания веб-страницы или HTML-документа в другую веб-страницу. Он прозрачен, поэтому все равно создается впечатление, что вы взаимодействуете с настоящим веб-сайтом. Однако если вы нажмете кнопку на веб-сайте, начнете игру или выполните задачу, которую считаете безвредной, эти нажатия будут применены к невидимому веб-сайту вверху. Эти клики предоставляют хакерам доступ к вашей учетной записи, что позволяет им загружать вредоносное ПО, получать контроль над вашим устройством и совершать другие гнусные действия.

Иногда злоумышленники маскируются под маркетологов, чтобы обманом заставить пользователей поставить отметку «Нравится» на странице или публикации в социальных сетях . Такая атака называется likejacking. Злоумышленник отправляет пользователю интересное видео или «специальное предложение», а при нажатии кнопки «Воспроизвести» или взаимодействии с контентом пользователь случайно нажимает скрытую кнопку «Нравится».

Понимание кликджекинга: атака на основе браузера, которая может обойти защиту и захватить учетные записи

Другая версия кликджекинга, называемая курсорджекингом, обманывает пользователей с помощью специального курсора, заставляя их нажимать на ссылки или разделы веб-сайта, с которыми пользователь не собирался взаимодействовать.

Более продвинутая разновидность кликджекинга, называемая двойным кликджекингом, использует время и последовательность двойных щелчков пользователя.

Обход антивирусной и браузерной защиты

Людей беспокоит то, что кликджекинг часто обходит антивирусное и антивредоносное программное обеспечение. Поскольку такие атаки происходят на надежных веб-сайтах и ​​не всегда загружают что-либо, традиционные антивирусные программы могут их не обнаружить.

Большинство браузеров имеют встроенную защиту, но, как мы все знаем, хакеры всегда ищут новые способы обмана пользователей в сети. Большинство базовых атак clickjacking эффективно блокируются, но не атаки double clickjacking.

Вместо того чтобы при первом нажатии произошло что-то вредоносное, код злоумышленника вставляет захваченный оверлей, прежде чем предложить вам нажать кнопку второй раз. Это может быть как простое двойное нажатие для подтверждения действия, так и раздражающая CAPTCHA. При втором клике вы можете случайно установить плагин и предоставить злоумышленнику доступ к вашей учетной записи.

Понимание кликджекинга: атака на основе браузера, которая может обойти защиту и захватить учетные записи

В настоящее время браузеры могут не обнаружить эту более сложную версию, поскольку она не использует обычную настройку iframe, что подвергает вас высокому риску стать жертвой кликджекинга. Это касается не только браузеров для настольных компьютеров; Пользователи мобильных устройств также подвергаются воздействию подсказок с двойным нажатием.

Как двойной взлом обходит защиту от кликджекинга

Многие современные веб-браузеры предотвращают кликджекинг с помощью средств безопасности. Однако сложная версия под названием «двойной кликджекинг» позволяет обойти традиционные средства защиты, используя последовательность между двумя кликами, чтобы захватить учетные записи или выполнить несанкционированные действия.

При атаке с двойным кликджекингом вредоносные элементы вставляются между первым и вторым кликами пользователя. Сначала вас перенаправляют на контролируемый злоумышленником веб-сайт и предлагают ввести команду, например, решить CAPTCHA или дважды нажать кнопку, чтобы авторизовать действие. Первый щелчок закроет или изменит верхнее окно (наложит CAPTCHA), в результате чего второй щелчок перейдет к ранее скрытой кнопке или ссылке авторизации. Второй щелчок авторизует вредоносный плагин, заставляя приложение OAuth подключиться к вашей учетной записи или одобрить запрос на многофакторную аутентификацию.

Что вы можете сделать, чтобы защитить себя

Методы кликджекинга сложны и предназначены для обмана и кражи ваших кликов, но есть несколько вещей, которые вы можете сделать, чтобы защитить себя.

  • Всегда обновляйте свои устройства и браузеры. Обращайте внимание на исправления безопасности, а также обновления программного обеспечения и устанавливайте их, как только они становятся доступны. Инженеры регулярно выпускают исправления для устранения уязвимостей безопасности и защиты пользователей от новых атак.
  • С подозрением относитесь к подсказкам с двойным щелчком, особенно на незнакомых вам веб-сайтах.
  • Всегда дважды проверяйте URL-адреса посещаемых вами веб-сайтов. Злоумышленники могут использовать методы тайпсквоттинга для покупки легитимных версий доменов, имеющих незначительные отличия, например, добавление «a» или дефиса к домену, например, «ama-zon.com».
  • Не нажимайте на ссылки, если вы не уверены в источнике. Вы можете воспользоваться проверкой ссылок сайта , чтобы убедиться в их безопасности.

Злоумышленники часто пользуются вашим доверием к легитимным веб-сайтам и простым действиям, которые мы часто совершаем не задумываясь, например, двойным щелчком мыши. Всегда снижайте скорость и думайте, прежде чем нажать кнопку, чтобы защитить себя.

Sign up and earn $1000 a day ⋙

Leave a Comment

6 старейших компаний мира, которые все еще работают. Компания № 1 работает уже 1400 лет.

6 старейших компаний мира, которые все еще работают. Компания № 1 работает уже 1400 лет.

Какая компания самая старая в мире? В каком году была основана старейшая компания в мире? Давайте узнаем вместе!

Как просмотреть удаленные уведомления на Samsung

Как просмотреть удаленные уведомления на Samsung

В новой версии One UI 3.0 на Samsung пользователи могут использовать множество других интересных и привлекательных функций, таких как просмотр удаленных уведомлений в строке состояния Samsung.

Пожелания к Международному мужскому дню, пожелания на 19 ноября парню, возлюбленному, мужу — милые и романтичные

Пожелания к Международному мужскому дню, пожелания на 19 ноября парню, возлюбленному, мужу — милые и романтичные

Какие самые лучшие и короткие пожелания на 19 ноября вы можете пожелать своей второй половинке? Если у вас закончились идеи, эта статья предложит вам значимые пожелания на 19 ноября.

Как носить свитер стильно и удобно

Как носить свитер стильно и удобно

Базовые свитера являются неотъемлемой частью нашего осеннего и зимнего гардероба. Вот как можно просто и модно сочетать свитера.

Самый простой способ превратить врагов в друзей

Самый простой способ превратить врагов в друзей

Наличие врагов — всегда неприятная ситуация. К счастью, вы можете превратить своих врагов в друзей. Вот несколько простых способов наладить отношения, которые доступны каждому.

Сколько человек могут одновременно пользоваться одной учетной записью Netflix?

Сколько человек могут одновременно пользоваться одной учетной записью Netflix?

Поскольку Netflix легко доступен на всех устройствах, включая телефоны, планшеты, игровые консоли и потоковые устройства, вы можете задаться вопросом, сколько людей могут смотреть Netflix одновременно, используя одну учетную запись.

Способы центрирования ячеек в таблице в Word

Способы центрирования ячеек в таблице в Word

Центрирование ячеек в Word при работе с таблицами — операция, которую необходимо выполнить для переформатирования текста в каждой ячейке в соответствии с правилами, а также для создания таблицы Word с более красивым и удобным для просмотра оформлением.

Samsung сотрудничает с OpenAI для разработки AI TV, обещая множество интересных функций

Samsung сотрудничает с OpenAI для разработки AI TV, обещая множество интересных функций

Сообщается, что Samsung Electronics сотрудничает с OpenAI в рамках амбициозного совместного проекта по разработке телевизоров с искусственным интеллектом, в которых будут реализованы ведущие в отрасли технологии искусственного интеллекта.

Обновление Minecraft 1.21 имеет официальную дату релиза

Обновление Minecraft 1.21 имеет официальную дату релиза

После множества снимков, дополнений и изменений обновление завершено и готово к выпуску. Только что объявлена ​​официальная дата выхода Minecraft 1.21!

Полюбуйтесь выступлением искусно танцующего китайского робота.

Полюбуйтесь выступлением искусно танцующего китайского робота.

16 человекоподобных роботов от ведущей китайской робототехнической компании Unitree продемонстрировали потрясающую креативность и оказались в центре внимания на ежегодном гала-концерте Весеннего фестиваля CCTV.

Почему вещи, высушенные естественным путем, отличаются от вещей, высушенных в машине?

Почему вещи, высушенные естественным путем, отличаются от вещей, высушенных в машине?

Почему одежда и полотенца, высушенные в машинке, мягкие и гладкие, но при сушке в сушилке они часто становятся шершавыми и грубыми?

Почему НАСА использует устройство с 36 пикселями для наблюдения за Вселенной?

Почему НАСА использует устройство с 36 пикселями для наблюдения за Вселенной?

Спутники НАСА используют инструмент визуализации Resolve, датчик которого имеет разрешение всего 36 пикселей.

Ошибка «Невозможно подключиться к iTunes Store». Вот как ее исправить

Ошибка «Невозможно подключиться к iTunes Store». Вот как ее исправить

При открытии App Store на iPhone, iPad, Mac для загрузки приложений или игр появляется ошибка «Не удается подключиться к iTunes Store». Вот решение.

Полезные виртуальные частные сети в Google Chrome

Полезные виртуальные частные сети в Google Chrome

VPN (виртуальная частная сеть) — это система виртуальной частной сети, способная создавать сетевое соединение на основе определенного поставщика услуг.

Как сделать любовное видео ко Дню святого Валентина

Как сделать любовное видео ко Дню святого Валентина

День святого Валентина — это день, когда пары могут выразить свои чувства друг к другу. Вы можете создавать валентинки и отправлять их своим близким, делать коллажи из фотографий, чтобы отпраздновать День святого Валентина, или создавать видеоролики ко Дню святого Валентина.