

Este repositorio demuestra una falla de seguridad del tipo Clickjacking presente en el sitio del G1. La vulnerabilidad permite que un atacante cargue el sitio dentro de un iframe, superponiendo elementos maliciosos para engañar al usuario.
Clickjacking (también conocido como UI Redressing) es un ataque que engaña al usuario, haciéndolo interactuar con una página legítima sin darse cuenta. Esto puede ser explotado para:
El código HTML de este repositorio carga el sitio del G1 dentro de un iframe de pantalla completa y muestra un popup falso sugiriendo la descarga de una aplicación.
Los riesgos incluyen:
X-Frame-Options o Content-Security-Policy.Para mitigar ataques de Clickjacking, los administradores del sitio deben:
X-Frame-Options para impedir la carga en iframes:
X-Frame-Options: DENY
Content-Security-Policy (CSP) para restringir iframes:
Content-Security-Policy: frame-ancestors 'none';
Clickjacking es un problema de seguridad reconocido por el OWASP Top 10, una de las principales guías de seguridad de aplicaciones web. Se encuadra en la categoría A05:2021 - Vulnerable and Outdated Components, ya que la ausencia de encabezados de protección contra iframes expone a los usuarios a ataques.
Más información: OWASP Clickjacking
En el framework MITRE ATT&CK, Clickjacking se clasifica bajo la técnica T1204 - User Execution, ya que explota la interacción del usuario para realizar acciones sin consentimiento.
Más información: MITRE ATT&CK - T1204
Este repositorio es solo para fines educativos y de investigación en seguridad. ¡No utilices este código para fines maliciosos!
Escribí el index.html que renderizará una página WEB (especiais.g1.globo.com/app-g1/index.html). Esta página posee una falla alta porque no tiene el X-Frame dentro de los encabezados. Permitiendo que podamos renderizar (y robar) una página entera original y alojarla dentro de nuestro servidor u host sobre el que tengamos control.
[
En la sección inicial de la página renderizada comprometida, inserté un bloque de código en el encabezado (head) que disparará un pop-up después de un intervalo de 2 segundos. Este pop-up fue diseñado estratégicamente para facilitar la ejecución de técnicas de Ingeniería Social. Este enfoque permitirá la implementación de un mecanismo de Drive-By Download, posibilitando la descarga automática de contenido malicioso directamente en el dispositivo del usuario. Una vez completada la descarga, el código malicioso podrá ejecutarse, abriendo camino para la instalación de diversos payloads, como un RAT (Remote Access Trojan), Ransomware, Infostealer, entre otras amenazas cibernéticas.
En esta prueba de concepto agregué una imagen para que sea abierta:
