クリックジャッキングを理解する:ブラウザベースの攻撃で保護を回避しアカウントを乗っ取る

クリックジャッキングは、何も知らないユーザーを騙して無害だと思ってリンクをクリックさせ、その後マルウェアをダウンロードし、ログイン認証情報を収集し、オンライン アカウントを乗っ取ります。残念ながら、クリックジャッキング マルウェアはセキュリティ保護を回避できますが、自分自身を保護する方法はあります。

クリックジャッキングとは何ですか?

クリックジャッキングは、UI リドレス攻撃とも呼ばれ、ユーザーを操作して別のものに偽装されたボタンやリンクをクリックさせるインターフェースベースの攻撃の一種です。

正当な企業の Web サイトを模倣して設計された偽の Web サイトに被害者を誘導する Web サイト スプーフィングとは異なり、クリックジャッキングではユーザーを実際の Web サイトに誘導します。ただし、攻撃者は、カスケード スタイル シート (CSS) や iframe などの HTML ツールを使用して、正規の Web サイトの上に目に見えないオーバーレイを作成します。

非表示のレイヤーは、Web ページまたは HTML ドキュメントを別の Web ページに埋め込むために使用される HTML 要素である iframe を使用して作成されます。透明性が高いため、正規の Web サイトとやり取りしているように見えます。ただし、Web サイト上のボタンをクリックしたり、ゲームをプレイしたり、無害であると判断したタスクを実行したりすると、それらのクリックは上部の非表示の Web サイトに適用されます。これらのクリックにより、ハッカーがアカウントにアクセスし、マルウェアをダウンロードしたり、デバイスを制御したり、その他の不正な活動を実行したりできるようになります。

場合によっては、攻撃者はマーケティング担当者を装い、ユーザーを騙してソーシャル メディアのページや投稿に「いいね!」をさせることがあります。この攻撃はライクジャッキングと呼ばれます。攻撃者はユーザーに興味深いビデオや「特別オファー」を送信し、ユーザーが「再生」をクリックしたり、コンテンツを操作したりするときに、隠された「いいね」ボタンを誤ってクリックします。

クリックジャッキングを理解する:ブラウザベースの攻撃で保護を回避しアカウントを乗っ取る

クリックジャッキングの別のバージョンであるカーソルジャッキングは、カスタム カーソルを使用してユーザーを誘導し、ユーザーが意図していないリンクや Web サイトの一部をクリックさせます。

クリックジャッキングのより高度なバリエーションであるダブルクリックジャッキングは、ユーザーのダブルクリックのタイミングと順序を悪用します。

ウイルス対策とブラウザ保護をバイパスする

クリックジャッキングが心配されるのは、ウイルス対策ソフトウェアやマルウェア対策ソフトウェアを回避してしまうことが多いからです。これらの攻撃は評判の良い Web サイトで発生し、必ずしも何かをダウンロードするわけではないため、従来のウイルス対策ソフトウェアでは検出されない可能性があります。

ほとんどのブラウザには保護機能が組み込まれていますが、周知のとおり、ハッカーは常にオンラインでユーザーを搾取する新しい方法を探しています。基本的なクリックジャッキング攻撃のほとんどは効果的にブロックされますが、二重のクリックジャッキング攻撃はブロックされません。

最初のクリックで何か悪意のあることが起こるのではなく、攻撃者のコードは、2 回目のクリックを促す前に、乗っ取られたオーバーレイを挿入します。これは、アクションを確認するための単純なダブルクリックの形で表示される場合もあれば、煩わしい CAPTCHA の形で表示される場合もあります。 2 回目のクリックで、誤ってプラグインをインストールし、攻撃者にアカウントへのアクセス権を与えてしまう可能性があります。

クリックジャッキングを理解する:ブラウザベースの攻撃で保護を回避しアカウントを乗っ取る

現在、ブラウザでは通常の iframe 設定が使用されていないため、この複雑なバージョンを検出できない可能性があり、クリックジャッキングの被害者になるリスクが高くなります。これはデスクトップ ブラウザに限定されるものではありません。モバイル ユーザーもダブルタップ プロンプトの対象となります。

ダブルジャッキングがクリックジャッキング対策を迂回する方法

多くの最新の Web ブラウザでは、セキュリティ保護によってクリックジャッキングが軽減されています。しかし、「ダブルクリックジャッキング」と呼ばれる高度な攻撃では、2 回のクリック間のシーケンスを悪用して従来の保護を回避し、アカウントを乗っ取ったり不正なアクションを実行したりする可能性があります。

ダブルクリックジャッキング攻撃では、ユーザーの最初のクリックと 2 番目のクリックの間に悪意のある要素が挿入されます。まず、攻撃者が管理する Web サイトに移動し、CAPTCHA を解いたり、ボタンをダブルクリックしてアクションを承認したりするように求められます。最初のクリックで上部のウィンドウ(オーバーレイ CAPTCHA)が閉じられるか変更され、2 回目のクリックで以前は非表示だった認証ボタンまたはリンクに移動します。 2 回目のクリックで悪意のあるプラグインが承認され、OAuth アプリがアカウントに接続したり、多要素認証プロンプトを承認したりします。

自分を守るためにできること

クリックジャッキングの手法は巧妙で、クリックを騙して盗むように設計されていますが、自分自身を守るためにできることがいくつかあります。

  • デバイスとブラウザを常に最新の状態に保ってください。セキュリティ パッチとソフトウェア アップデートに注意し、利用可能になったらすぐにインストールしてください。エンジニアは、セキュリティの脆弱性に対処し、ユーザーを新たな攻撃から保護するために、定期的にパッチをリリースします。
  • 特によく知らない Web サイトでは、ダブルクリックを促すプロンプトには注意してください。
  • アクセスするウェブサイトのURL を必ず再確認してください。攻撃者は、タイポスクワッティング技術を使用して、「ama-zon.com」のようにドメインに「a」やハイフンを追加するなど、非常に小さな違いがある正規バージョンのドメインを購入することができます。
  • 出典が不明な場合はリンクをクリックしないでください。サイトリンク チェッカーを使用して、リンクが安全かどうかを確認できます。

攻撃者は、正規の Web サイトに対するユーザーの信頼や、ダブルクリックなどの無意識に行う基本的な操作を悪用することがよくあります。自分を守るために、クリックする前に必ずゆっくり考えて下さい。

Sign up and earn $1000 a day ⋙

Leave a Comment

Samsungで削除された通知を確認する方法

Samsungで削除された通知を確認する方法

Samsung の新しい One UI 3.0 バージョンでは、ユーザーは、Samsung ステータス バーで削除された通知を確認するなど、他の多くの興味深く魅力的な機能を使用できます。

国際男性デーのお祝い、11月19日のボーイフレンド、恋人、夫への甘くてロマンチックなお祝い

国際男性デーのお祝い、11月19日のボーイフレンド、恋人、夫への甘くてロマンチックなお祝い

あなたの恋人への11月19日の最高かつ最短の願いは何ですか?アイデアが浮かばない方には、この記事で 11 月 19 日の意味のある願い事を提案します。

セーターをスタイリッシュかつ快適に着こなす方法

セーターをスタイリッシュかつ快適に着こなす方法

ベーシックなセーターは、秋冬のワードローブに欠かせないアイテムです。シンプルかつファッショナブルにセーターを組み合わせる方法をご紹介します。

敵を味方に変える最も簡単な方法

敵を味方に変える最も簡単な方法

敵がいるというのは常に不快な状況です。幸いなことに、敵を友達に変えることができます。誰でも実行できる、関係を修復するための簡単な方法をいくつか紹介します。

1つのNetflixアカウントを同時に何人が使用できますか?

1つのNetflixアカウントを同時に何人が使用できますか?

Netflix は、携帯電話、タブレット、ゲーム機、ストリーミングデバイスなど、あらゆるデバイスから簡単にアクセスできるため、同じアカウントで同時に何人の人が Netflix を視聴できるのか疑問に思うかもしれません。

Wordで表のセルを中央揃えにする方法

Wordで表のセルを中央揃えにする方法

Word で表を操作するときにセルを中央揃えにすることは、規則に従って各セルのテキストを再フォーマットし、より美しく見やすいレイアウトの Word 表を作成するために実行する必要がある操作です。

サムスンはOpenAIと提携してAIテレビを開発し、多くの興味深い機能を約束している

サムスンはOpenAIと提携してAIテレビを開発し、多くの興味深い機能を約束している

サムスン電子は、業界をリードする人工知能技術を組み込んだAIテレビを開発するという野心的な共同プロジェクトでOpenAIと提携していると報じられている。

Minecraft 1.21アップデートの公式リリース日が決定

Minecraft 1.21アップデートの公式リリース日が決定

多数のスナップショット、追加、変更を経て、アップデートが完了し、リリースの準備が整いました。 Minecraft 1.21 の公式リリース日が発表されました!

中国の巧みなダンスロボットのパフォーマンスを堪能しよう

中国の巧みなダンスロボットのパフォーマンスを堪能しよう

中国大手のロボット企業 Unitree の 16 体のヒューマノイド ロボットが、CCTV の毎年恒例の春節祝賀会で驚くべき創造性を発揮して注目を集めました。

自然乾燥の衣類と機械乾燥の衣類はなぜ違うのでしょうか?

自然乾燥の衣類と機械乾燥の衣類はなぜ違うのでしょうか?

洗濯機で乾かすと柔らかく滑らかなのに、干すとチクチクしたりザラザラしたりする衣類やタオルはなぜでしょうか?

NASA はなぜ宇宙を監視するために 36 ピクセルの装置を使用するのでしょうか?

NASA はなぜ宇宙を監視するために 36 ピクセルの装置を使用するのでしょうか?

NASA の衛星は、わずか 36 ピクセルのセンサーを備えた Resolve と呼ばれる画像ツールを使用しています。

ITunes Storeに接続できないエラーの解決方法

ITunes Storeに接続できないエラーの解決方法

iPhone、iPad、Mac で App Store を開いてアプリケーションやゲームをダウンロードしようとすると、「iTunes Store に接続できません」というエラーが表示されますが、その解決策は次のとおりです。

Google Chrome の便利な仮想プライベート ネットワーク

Google Chrome の便利な仮想プライベート ネットワーク

VPN (仮想プライベート ネットワーク) は、簡単に言えば、特定のサービス プロバイダーに基づいてネットワーク接続を作成できる仮想プライベート ネットワーク システムです。

バレンタインデーのためのラブビデオの作り方

バレンタインデーのためのラブビデオの作り方

バレンタインデーはカップルがお互いの気持ちを表現する日です。バレンタイン カードを作成して大切な人に送ったり、写真をコラージュしてバレンタインデーを祝ったり、バレンタインデー用のビデオを作成したりできます。

ハイパーライトブレイカーのPC構成

ハイパーライトブレイカーのPC構成

お使いのコンピューターが Hyper Light Breaker を実行するための最小要件を満たしていない場合、パフォーマンスの問題が発生したり、ゲームを起動できない場合があります。