駭客再鬥智!新增 Doubleclickjacking 手法繞過傳統滑鼠點選劫持防護

安全研究人員發現新攻擊手法「DoubleClickjacking」,利用滑鼠雙次點選繞過安全防護,劫持帳號並導向惡意網站。此變種攻擊能避開X-Frame-Options等防護措施,需用戶端防護與新標準抵禦。

安全研究人員發現一個利用「雙次點選順序 (double-click sequence)」以便在主要網站進行點選劫持攻擊及帳號劫持,將不知情的用戶導向惡意網站。

安全研究人員 Paulos Yibelo 稱之為 DoubleClickjacking

他說明,新手法是使用滑鼠重複點選,而非常見的單次點選。雖然只多點了一次,卻開啟新的 UI 操控攻擊,繞過主要網站的滑鼠點選劫持防護措施,像是 X-Frame-Options headerSameSite: Lax/Strick cookie

點選劫持又被稱為 UI redressing,指的是誤導用戶以為他們點選合法網頁元素(如按鍵),實際上卻點進惡意元件,導致安裝惡意程式、敏感資料外洩等後果。

DoubleClickjacking 則是這種手法的變種,是利用開始第一次點選和結束第二次點選之間的時間,來繞過安全控制並取得帳號權限。

DoubleClickjacking 的手法如下:

  1. 首先,使用者透過開啟瀏覽器視窗或分頁,或是按了個按鍵瀏覽攻擊者控制的網站。
  2. 新視窗出現看似真的 CAPTCHA 驗證、要求使用者點二次來完成「驗證」。
  3. 在點選期間,主惡意網站利用 JavaScript Windows Location 物件將用戶偷偷導向惡意網頁(因為重複點選已同意了惡意 OAuth 應用程式執行)
  4. 同時間,假視窗關閉,使用者在不知情下已在確認對話框中同意惡意網站存取使用者帳戶。

Yibelo 表示,由於大部網頁 App 和框架都假設只有單一強迫點選是有問題的,不會去防雙點選的網頁。 DoubleClickjacking 就是利用這點。因此 X-Frame-OptionsSameSite cookiesCSP 等,都防不了這類攻擊。 Yibelo 表示 DoubleClickjacking 是常見攻擊的變化版,利用重複點選的事件時間空白,在一眨眼時間內將合法的 UI 元件換成了惡意元件。

網站擁有人可以使用用戶端防護來避免攻擊:預設關閉按鍵,除非有偵測到滑鼠和按鍵動作。而一些服務,如 Dropbox 已能防禦雙點選劫持攻擊。

更長治久安的方法,是瀏覽器業者應採用像是 X-Frame Options 的新標準來防範 DoubleClickjacking

發現新手法的這名研究人員一年前也發現另一種點選劫持手法,稱為跨視窗劫持(cross windows 或稱手勢劫持 gesture-jacking)。它是誘騙受害者在攻擊者控制的網站上長按 Enter 或空白鍵以啟動惡意行為。這類攻擊是可讓原先已登入 CoinbaseYahoo! 網站的用戶,長按 Enter/空白鍵後被導向惡意網站,並同意攻擊者設立的 OAuth 應用程式存取用戶帳號。

來源:The Hacker News 

發表迴響

關於我們

自 1990 年創刊 UXmaster 雜誌,1991 年獲得美國 LAN Magazine 獨家授權中文版,2006 年獲得 CMP Network Computing 授權,2009 年合併 CMP Network Magazine 獨家授權中文版,2014 年轉型為《網路資訊》雜誌網站,為台灣中小企業協助技術領導者落實企業策略,了解網路規劃及應用,為企業網路應用、管理、 MIS 、 IT 人員必備之專業雜誌網站。


與我們聯絡

加入《網路資訊》雜誌社群

© Copyright 2025 本站版權所有,禁止任意轉載 網路資訊雜誌 / 心動傳媒股份有限公司 聯絡電話:+886 2 29432416

探索更多來自 網路資訊雜誌 的內容

立即訂閱即可持續閱讀,還能取得所有封存文章。

Continue reading

Secret Link