
إثبات مفهوم يوضح ثغرة اختطاف النقرات (Clickjacking) على موقع G1، مع طبقة iframe ضارة ونافذة منبثقة للهندسة الاجتماعية لأغراض البحث الأمني التعليمي.

هذا المستودع يوضح ثغرة أمنية من نوع Clickjacking موجودة في موقع G1. تسمح الثغرة للمهاجم بتحميل الموقع داخل iframe، متداخلاً عناصر ضارة لخداع المستخدم.
Clickjacking (المعروف أيضًا باسم UI Redressing) هو هجوم يخدع المستخدم، مما يجعله يتفاعل مع صفحة شرعية دون أن يدرك ذلك. يمكن استغلال ذلك من أجل:
كود HTML لهذا المستودع يقوم بتحميل موقع G1 داخل iframe بملء الشاشة ويعرض نافذة منبثقة مزيفة تقترح تنزيل تطبيق.
المخاطر تشمل:
X-Frame-Options أو Content-Security-Policy.لتخفيف هجمات Clickjacking، يجب على مسؤولي الموقع:
X-Frame-Options لمنع التحميل في iframes:
X-Frame-Options: DENY
Content-Security-Policy (CSP) لتقييد iframes:
Content-Security-Policy: frame-ancestors 'none';
Clickjacking هي مشكلة أمنية معترف بها من قبل OWASP Top 10، أحد الأدلة الرئيسية لأمن تطبيقات الويب. تندرج ضمن الفئة A05:2021 - المكونات الضعيفة والقديمة، حيث أن غياب رؤوس الحماية ضد iframes يعرض المستخدمين للهجمات.
مزيد من المعلومات: OWASP Clickjacking
في إطار MITRE ATT&CK، يتم تصنيف Clickjacking تحت التقنية T1204 - تنفيذ المستخدم، حيث يستغل تفاعل المستخدم لتنفيذ إجراءات دون موافقة.
مزيد من المعلومات: MITRE ATT&CK - T1204
هذا المستودع مخصص للأغراض التعليمية والبحثية في مجال الأمان فقط. لا تستخدم هذا الكود لأغراض ضارة!
لقد كتبت ملف index.html الذي سيعرض صفحة ويب (especiais.g1.globo.com/app-g1/index.html). هذه الصفحة تحتوي على ثغرة عالية الخطورة لأنها لا تحتوي على X-Frame في الرؤوس. مما يسمح لنا بعرض (وسرقة) صفحة أصلية كاملة واستضافتها داخل خادمنا أو مستضيفنا الذي نتحكم فيه.
[
في القسم الأول من الصفحة المخترقة المعروضة، قمت بإدراج كتلة كود في الرأس (head) ستظهر نافذة منبثقة بعد فاصل زمني قدره ثانيتين. تم تصميم هذه النافذة المنبثقة بشكل استراتيجي لتسهيل تنفيذ تقنيات الهندسة الاجتماعية. هذا النهج سيسمح بتنفيذ آلية تنزيل تلقائي (Drive-By Download)، مما يتيح تنزيل محتوى ضار تلقائياً على جهاز المستخدم. بمجرد اكتمال التنزيل، يمكن تنفيذ الكود الضار، مما يفتح الطريق لتثبيت حمولات متنوعة مثل RAT (حصان طروادة للوصول عن بُعد)، Ransomware، Infostealer، وغيرها من التهديدات السيبرانية.
في هذا الإثبات، أضفت صورة ليتم فتحها:
