

Questo repository dimostra una falla di sicurezza del tipo Clickjacking presente nel sito del G1. La vulnerabilità consente a un attaccante di caricare il sito all'interno di un iframe, sovrapponendo elementi dannosi per ingannare l'utente.
Il Clickjacking (noto anche come UI Redressing) è un attacco che inganna l'utente, facendogli interagire con una pagina legittima senza che se ne accorga. Può essere sfruttato per:
Il codice HTML di questo repository carica il sito del G1 all'interno di un iframe a schermo intero e mostra un popup falso che suggerisce il download di un'applicazione.
I rischi includono:
X-Frame-Options o Content-Security-Policy.Per mitigare gli attacchi di Clickjacking, gli amministratori del sito devono:
X-Frame-Options per impedire il caricamento in iframe:
X-Frame-Options: DENY
Content-Security-Policy (CSP) per restringere gli iframe:
Content-Security-Policy: frame-ancestors 'none';
Il Clickjacking è un problema di sicurezza riconosciuto dall'OWASP Top 10, una delle principali guide alla sicurezza delle applicazioni web. Rientra nella categoria A05:2021 - Vulnerable and Outdated Components, poiché l'assenza di header di protezione contro gli iframe espone gli utenti ad attacchi.
Maggiori informazioni: OWASP Clickjacking
Nel framework MITRE ATT&CK, il Clickjacking è classificato sotto la tecnica T1204 - User Execution, poiché sfrutta l'interazione dell'utente per compiere azioni senza consenso.
Maggiori informazioni: MITRE ATT&CK - T1204
Questo repository è solo a scopo educativo e di ricerca sulla sicurezza. Non utilizzare questo codice per scopi dannosi!
Ho scritto il index.html che renderizzerà una pagina web (especiais.g1.globo.com/app-g1/index.html). Questa pagina ha una falla grave perché non ha l'X-Frame negli header. Permettendoci di renderizzare (e rubare) un'intera pagina originale e di ospitarla nel nostro server o host su cui abbiamo il controllo.
[
Nella sezione iniziale della pagina renderizzata compromessa, ho inserito un blocco di codice nell'head che attiverà un pop-up dopo un intervallo di 2 secondi. Questo pop-up è stato sviluppato strategicamente per facilitare l'esecuzione di tecniche di Ingegneria Sociale. Questo approccio consentirà l'implementazione di un meccanismo di Drive-By Download, permettendo il download automatico di contenuti dannosi direttamente sul dispositivo dell'utente. Una volta completato il download, il codice dannoso potrà essere eseguito, aprendo la strada all'installazione di vari payload, come un RAT (Remote Access Trojan), Ransomware, Infostealer, tra le altre minacce informatiche.
In questa prova di concetto ho aggiunto un'immagine che verrà aperta:
