

このリポジトリは、G1 サイトに存在する Clickjacking タイプのセキュリティ脆弱性を示しています。この脆弱性により、攻撃者はサイトを iframe 内に読み込み、悪意のある要素を重ねてユーザーを欺くことができます。
Clickjacking (UI Redressing とも呼ばれる) は、ユーザーに気付かれずに正当なページと対話させる攻撃です。これは以下の目的で悪用される可能性があります:
このリポジトリの HTML コードは、G1 サイトを 全画面 iframe 内に読み込み、アプリのダウンロードを促す偽のポップアップを表示します。
リスクは次のとおりです:
X-Frame-Options や Content-Security-Policy などの適切なセキュリティヘッダーを実装していません。Clickjacking 攻撃を軽減するために、サイト管理者は以下を行う必要があります:
X-Frame-Options ヘッダーを追加して iframe での読み込みを防ぐ:
X-Frame-Options: DENY
Content-Security-Policy (CSP) を実装して iframe を制限する:
Content-Security-Policy: frame-ancestors 'none';
Clickjacking は、Web アプリケーションセキュリティの主要ガイドの 1 つである OWASP Top 10 によって認識されているセキュリティ問題です。iframe に対する保護ヘッダーがないとユーザーが攻撃にさらされるため、A05:2021 - 脆弱で時代遅れのコンポーネント のカテゴリに該当します。
詳細情報: OWASP Clickjacking
MITRE ATT&CK フレームワークでは、Clickjacking は T1204 - User Execution の技術に分類されています。これは、ユーザーの操作を利用して同意なしにアクションを実行するためです。
詳細情報: MITRE ATT&CK - T1204
このリポジトリは、教育およびセキュリティ研究目的のみです。このコードを悪意のある目的で使用しないでください!
私は index.html を作成しました。これは WEB ページ (especiais.g1.globo.com/app-g1/index.html) をレンダリングします。このページはヘッダーに X-Frame がないため、高い脆弱性があります。これにより、元のページ全体をレンダリング (および盗む) し、制御可能なサーバーやホスト内でホストすることができます。
[
侵害されたレンダリングページの最初のセクションでは、ヘッダー (head) にコードブロックを挿入し、2 秒後にポップアップを表示します。このポップアップは、ソーシャルエンジニアリング技術の実行を容易にするために戦略的に設計されています。このアプローチにより、Drive-By Download メカニズムの実装が可能になり、ユーザーのデバイスに悪意のあるコンテンツを自動的にダウンロードさせることができます。ダウンロードが完了すると、悪意のあるコードが実行され、RAT (Remote Access Trojan)、ランサムウェア、Infostealer などのさまざまなペイロードがインストールされる可能性があります。
この概念実証では、開かれる画像を追加しました:
