
Доказательство концепции, демонстрирующее уязвимость Clickjacking на веб-сайте G1, с вредоносным наложением iframe и всплывающим окном социальной инженерии для образовательного исследования безопасности.

Этот репозиторий демонстрирует уязвимость безопасности типа Clickjacking, присутствующую на сайте G1. Уязвимость позволяет злоумышленнику загружать сайт внутри iframe, накладывая вредоносные элементы для обмана пользователя.
Clickjacking (также известный как UI Redressing) — это атака, которая обманывает пользователя, заставляя его взаимодействовать с легитимной страницей, не осознавая этого. Это может быть использовано для:
HTML-код этого репозитория загружает сайт G1 внутри полноэкранного iframe и отображает поддельное всплывающее окно, предлагающее скачать приложение.
Риски включают:
X-Frame-Options или Content-Security-Policy.Для смягчения атак Clickjacking администраторы сайта должны:
X-Frame-Options, чтобы запретить загрузку в iframe:
X-Frame-Options: DENY
Content-Security-Policy (CSP), чтобы ограничить iframe:
Content-Security-Policy: frame-ancestors 'none';
Clickjacking — это проблема безопасности, признанная OWASP Top 10, одним из основных руководств по безопасности веб-приложений. Он относится к категории A05:2021 - Уязвимые и устаревшие компоненты, поскольку отсутствие заголовков защиты от iframe подвергает пользователей атакам.
Подробнее: OWASP Clickjacking
В фреймворке MITRE ATT&CK Clickjacking классифицируется как техника T1204 - User Execution, поскольку он использует взаимодействие пользователя для выполнения действий без согласия.
Подробнее: MITRE ATT&CK - T1204
Этот репозиторий предназначен только для образовательных целей и исследований в области безопасности. Не используйте этот код в злонамеренных целях!
Я написал index.html, который отображает веб-страницу (especiais.g1.globo.com/app-g1/index.html). Эта страница имеет высокую уязвимость, так как не имеет X-Frame в заголовках. Это позволяет нам отображать (и похищать) всю исходную страницу и размещать её на нашем сервере или хосте, который мы контролируем.
[
В начальной секции скомпрометированной отображаемой страницы я вставил блок кода в заголовок (head), который вызовет всплывающее окно через 2 секунды. Это всплывающее окно было стратегически разработано для облегчения выполнения методов социальной инженерии. Такой подход позволит реализовать механизм Drive-By Download, обеспечивающий автоматическую загрузку вредоносного контента непосредственно на устройство пользователя. После завершения загрузки вредоносный код может быть выполнен, открывая путь для установки различных полезных нагрузок, таких как RAT (Remote Access Trojan), Ransomware, Infostealer и других киберугроз.
В этой доказательстве концепции я добавил изображение, которое должно открыться:
