Site icon VinSEP Services

Clickjacking là gì?

Clickjacking là gì

Clickjacking là một loại hình tấn công liên quan trực tiếp với người dùng và không thể diễn ra nếu không có sự tham gia của người dùng. 

Theo nghĩa nào đó, Clickjacking một kỹ thuật nhằm đánh cắp các “cú click” của người dùng. Kẻ tấn công có thể sử dụng kỹ thuật tấn công này cho nhiều mục đích. Đánh cắp tài khoản người dùng, lừa click vào quảng cáo để kiếm tiền, lừa like page hoặc nguy hiểm hơn là cài một webshell lên máy chủ web.

Vài nét về sự phát triển của Clickjacking

Một số kỹ thuật tấn công Clickjacking

Chen dấu đối tượng:

Sử dụng thuộc tính CSS opacity (làm cho các iframe trong suốt) để che giấu đối tượng web cần click vào và z-index để hiển thị đối tượng.

Lấy đối tượng dùng để đánh lừa phủ lên đối tượng mục tiêu và sử dụng thuộc tính CSS pointer-events: none để vô hiệu hóa thao tác nhấp chuột lên đối tượng dùng để đánh lừa tượng web dùng để lừa.

Strokejacking:

Đánh lừa người dùng gõ chuỗi ký tự khi con trỏ chuột đang đặt vào các form nhập dữ liệu. Kẻ tấn công có thể lừa người dùng nhập vào một số thông tin không mong muốn vào trang web mục tiêu.

Chèn đối tượng mục tiêu khi người dùng đang nhấp chuột:

Ví dụ về tấn công clickjacking

  1. Kẻ tấn công tạo ra một trang hấp dẫn hứa hẹn cung cấp cho người dùng một chuyến đi miễn phí đến Côn Đảo.
  2. Trong nội dung chính, kẻ tấn công sẽ kiểm tra xem người dùng đã đăng nhập vào trang web ngân hàng của mình chưa và nếu có, hãy tải màn hình cho phép chuyển tiền, sử dụng các tham số truy vấn để chèn chi tiết ngân hàng của kẻ tấn công vào biểu mẫu.
  3. Trang chuyển khoản ngân hàng được hiển thị trong iframe vô hình phía trên trang quà tặng miễn phí, với nút “Xác nhận chuyển khoản” được căn chỉnh chính xác trên nút “Nhận quà tặng” hiển thị cho người dùng.
  4. Người dùng truy cập trang và nhấp vào nút “Đặt chuyến đi miễn phí của tôi”.
  5. Trên thực tế, người dùng đang nhấp vào iframe vô hình và đã nhấp vào nút “Xác nhận chuyển”. Tiền được chuyển cho kẻ tấn công.
  6. Người dùng được chuyển hướng đến trang có thông tin về quà tặng miễn phí.

Phòng chống clickjacking

Mức độ nghiêm trọng gây ra bởi các kiểu tấn công Clickjacking là rất cao, nhưng để ngăn chặn tấn công là khá dễ dàng. 

Thuê dịch vụ bên thứ :

Liên hệ VinSEP để được tư vấn hoàn toàn miễn phí:

Đánh Giá Bài Viết
Exit mobile version