
Prova de conceito demonstrando uma vulnerabilidade de Clickjacking no site G1, com um overlay de iframe malicioso e pop-up de engenharia social para pesquisa educacional em segurança.

Este repositório demonstra uma falha de segurança do tipo Clickjacking presente no site do G1. A vulnerabilidade permite que um invasor carregue o site dentro de um iframe, sobrepondo elementos maliciosos para enganar o usuário.
Clickjacking (também conhecido como UI Redressing) é um ataque que engana o usuário, fazendo-o interagir com uma página legítima sem perceber. Isso pode ser explorado para:
O código HTML deste repositório carrega o site do G1 dentro de um iframe de tela cheia e exibe um popup falso sugerindo o download de um aplicativo.
Os riscos incluem:
X-Frame-Options ou Content-Security-Policy.Para mitigar ataques de Clickjacking, os administradores do site devem:
X-Frame-Options para impedir o carregamento em iframes:
X-Frame-Options: DENY
Content-Security-Policy (CSP) para restringir iframes:
Content-Security-Policy: frame-ancestors 'none';
Clickjacking é um problema de segurança reconhecido pelo OWASP Top 10, um dos principais guias de segurança de aplicações web. Ele se encaixa na categoria A05:2021 - Vulnerable and Outdated Components, pois a ausência de cabeçalhos de proteção contra iframes expõe usuários a ataques.
Mais informações: OWASP Clickjacking
No framework MITRE ATT&CK, o Clickjacking é classificado sob a técnica T1204 - User Execution, pois explora a interação do usuário para realizar ações sem consentimento.
Mais informações: MITRE ATT&CK - T1204
Este repositório é apenas para fins educacionais e de pesquisa em segurança. Não utilize este código para fins maliciosos!
Escrevi o index.html que renderizara uma pagina da WEB (especiais.g1.globo.com/app-g1/index.html). Esta pagina possui uma falha alta pois nao possui o X-Frame dentro dos cabeçalhos. Permitindo que possamos renderizar (e roubar) uma pagina inteira original e hospedarmos dentro do nosso servidor ou host em que tenhamos controle.
[
Na seção inicial da página renderizada comprometida, inseri um bloco de código no cabeçalho (head) que disparará um pop-up após um intervalo de 2 segundos. Esse pop-up foi estrategicamente desenvolvido para facilitar a execução de técnicas de Engenharia Social. Essa abordagem permitirá a implementação de um mecanismo de Drive-By Download, possibilitando o download automático de conteúdo malicioso diretamente no dispositivo do usuário. Uma vez concluído o download, o código malicioso poderá ser executado, abrindo caminho para a instalação de diversos payloads, como um RAT (Remote Access Trojan), Ransomware, Infostealer, entre outras ameaças cibernéticas.
Nesta prova de conceito adicionei uma imagem para que seja aberta:
