Новые методы кликджекинга от участника конференции Black Hat
16 апреля 2010, Никонова Екатерина
0
|
Исследователь в области компьютерной безопасности представил новый инструмент для веб-браузеров, который дает возможность экспериментировать с кликджекингом и проводить атаки нового типа.
Кликджекингом называют методику проведения атак, при которой пользователя обманным путем вынуждают активизировать скрытые элементы управления, расположенные на веб-странице. Например, спрятанные кнопки можно поместить в невидимом элементе iframe, который служит для размещения на странице объектов из сторонних источников.
Впервые широкая общественность услышала о кликджекинге в 2008 году от Роберта Хансена (Robert Hansen) и Иеремии Гроссмана (Jeremiah Grossman). Эти исследователи обнаружили данную разновидность атак с использованием Flash-приложения, которое давало злоумышленнику удаленный доступ к веб-камере и микрофону компьютера жертвы.
С того момента как создатели сайтов, так и производители браузеров начали заботиться о защите своих продуктов от такой разновидности атак, однако большая часть сайтов, по словам Пола Стоуна (Paul Stone), консультанта по вопросам безопасности компании Context Information Security, все еще остается уязвимой. В среду 14 апреля на конференции Black Hat он продемонстрировал новые приемы кликджекинга, оказавшиеся эффективными для большинства веб-сайтов и популярных браузеров.
Один из таких методов, основанный на применении программного интерфейса для перетаскивания объектов и требующий проведения социального инжиниринга, применим ко всем браузерам. Пользователя при этом вынуждают перетащить на веб-страницу какой-либо объект, что может привести к вставке текстовых данных в нужные поля. По словам Стоуна, такие атаки можно применять для рассылки писем с аккаунта пользователя или несанкционированного редактирования документов.
Другая разновидность кликджекинга используется для извлечения контента и похищения токенов, с помощью которых производится аутентификация сессий и защита от подделки межсайтовых запросов. Успешное его проведение может привести к принятию веб-приложением запроса от вредоносного сайта.
Кроме того, Стоун представил инструмент, который можно использовать для самостоятельной реализации описанных техник. Эта программа представляет собой браузерное приложение, работающее в двух режимах: открытый демонстрирует все этапы осуществления атаки, а скрытый режим позволяет взглянуть на нее глазами жертвы. Приложение находится в стадии бета-версии и пока совместимо лишь с Firefox 3.6, однако Стоун уверяет, что поддержка других браузеров будет реализована в скором времени.
Рекомендуем также почитать
- Новость Firefox 3.6: повышенное быстродействие и обновленный интерфейс
- Новость Пользователи смогут запретить сбор данных для Google Analytics
- Новость Реклама от Yahoo!, Fox и Google – еще один источник заразы
- Новость Ботнет ZeuS обзаводится новыми инструментами управления
- Новость Twitter запускает сервис для борьбы с фишингом
- Новость HTC Magic: три вредоносные программы в одном смартфоне
Свежие новости раздела
Google готовит Android 11 и думает о запуске собственного процессора
Google хочет, чтобы новый дизайн платформы напоминал медиаадаптер Chromecast
ТОП-3 тарифов на интернет для загородных домов и коттеджей
ТОП-3 выгодных тарифов на интернет для загородных домов и коттеджей от провайдеров
Zyxel VPN2S – бюджетный межсетевой экран
Межсетевой экран Zyxel VPN2S поступит в продажу в июне этого года
Wrike: сервис для управления проектами
Российским компаниям стал доступен новый сервис для совместной работы над проектами.
NETGEAR M4300 Intelligent Edge: новые корпоративные коммутаторы
Представлена новая серия коммутаторов для корпоративных сетей с опциональной поддержкой POE.
Статьи раздела
-
Аппаратная IP-телефония от Gigaset
Интернет и сети
-
StarBlazer Tandem Ku: обзор двухстороннего спутникового интернета
Интернет и сети
-
Ganz ZN-M2AF: обзор миниатюрной IP-камеры для помещений
Интернет и сети
-
Ganz ZN-DT2MTP-IR: обзор IP-камеры 1080p стандарта IP66
Интернет и сети
-
UPVEL UP-228GE: обзор гигабитного коммутатора PoE+
Интернет и сети
-
Ganz ZN-MD221M: обзор антивандальной купольной IP-камеры 1080р
Интернет и сети
Все свежие новости
Apple обменивается исками с Ericsson, в 2022-м году сохранится дефицит микросхем
Apple обменивается исками с Ericsson, в 2022-м году сохранится дефицит микросхем
ZenFone Max Pro (M1) – новый смартфон от ASUS
ZenFone Max Pro – смартфон с высокой емкостью аккумулятора
ONYX BOOX Note – новый ридер с экраном 10,3"
Букридер с ридер с экраном 10,3" весит всего 325 граммов
Материнские платы ASUS на базе чипсетов AMD серии X470 уже в продаже
В материнские платы ASUS добавлены новые функции тонкой настройки, охлаждения и персонализации
MMO Project Genom – обновление Авалон
Обновление Project Genom – новая территория более 90 квадратных виртуальных километров
Искусственный интеллект научили думать по-собачьи
Ученые разработали систему на базе алгоритмов глубокого обучения, которая может действовать как собака.
Отзывы
0 Оставить отзывДобавить отзыв