Na svete je nový online podvod. S „DoubleClickjacking“ sa môžeš stretnúť kdekoľvek a jeho následky môžu byť pre teba katastrofálne
Bezpečnostní experti odhalili nový typ útoku DoubleClickjacking.
Možno si už počul o clickjackingu – technike, ktorou sa útočníci snažia podviesť používateľov, aby klikli na niečo, čo nechceli. S modernými prehliadačmi sa však táto metóda stáva čoraz menej účinnou. Tu prichádza novinka – DoubleClickjacking. Táto metóda ide o krok ďalej a využíva dvojklik na oklamanie používateľa, čím obchádza ochrany ako X-Frame-Options alebo SameSite cookies, upozorňujú bezpečnostní experti z paulosyibelo.com, ktorý poukázali na tento problém.
Na svete je nový online podvod DoubleClickjacking
Ako DoubleClickjacking funguje?
Predstav si, že si na webstránke, ktorá ťa vyzýva na dvojklik – napríklad na potvrdenie nejakej akcie. Na prvý pohľad to vyzerá úplne neškodne. Lenže v pozadí môže útočník manipulovať s obsahom okna tak, že tvoj druhý klik skončí úplne inde, napríklad na tlačidle „Autorizovať prístup“ k tvojmu účtu. Postup môže vyzerať napríklad takto, klikneš na tlačidlo, ktoré otvorí nové okno, toto nové okno ťa požiada o dvojklik, medzi tvojím prvým a druhým klikom útočník zmení obsah hlavného okna – napríklad načíta stránku, kde autorizuješ prístup k svojmu účtu. Samozrejme, takéto kliknutie potenciálne tiež umožňuje deaktivovať bezpečnostné nastavenia, vykonať transakcie alebo iné nežiaduce zmeny v účte. Pre lepšiu predstavu, ako tento útok vyzerá, si môžeš pozrieť video nižšie.
Tvoj druhý klik sa teraz nechtiac použije na potvrdenie tejto akcie. Útočníci využívajú milisekundový rozdiel medzi jednotlivými klikmi. Táto taktika funguje, pretože prehliadače doteraz nemali mechanizmy na ochranu pred dvojklikovými útokmi.
Ako sa tento typ malwéru šíri?
DoubleClickjacking sa šíri rôznymi spôsobmi, častým spôsobom šírenia sú cielené phishingové kampane, útočníci môžu používať phishingové e-maily alebo správy, aby nalákali používateľov na kliknutie na škodlivú stránku, ktorá obsahuje kód pre DoubleClickjacking. Časté sú aj reklamné siete takzvaný Malvertising – teda škodlivé reklamy vložené do legitímnych reklamných sietí môžu obsahovať kód, ktorý spúšťa útok. Tieto reklamy môžu otvárať nové okná alebo presmerovať používateľa na stránku s DoubleClickjacking exploitom alebo vytvoriť ilúziu, že používateľ interaguje s legitímnym obsahom.

Prečo je to nebezpečné?
DoubleClickjacking má obrovský dosah, pretože ohrozuje citlivé účty, útočníci môžu získať prístup k tvojim účtom prostredníctvom OAuth autorizácie (napr. Google, Facebook). Taktiež dokáže meniť nastavenia tvojho účtu, dokáže deaktivovať zabezpečenia, meniť heslá alebo dokonca previesť peniaze. Tiež postihuje rozšírenia a aplikácie, táto technika môže oklamať aj rozšírenia prehliadačov, napríklad na potvrdenie transakcií v kryptopeňaženkách.
Neprehliadni
Ako sa môžeš chrániť?
Našťastie existujú spôsoby, ako sa voči tomuto útoku brániť. Najľahší spôsob a zároveň najspoľahlivejší je si dávať pozor na podozrivé stránky, ak ťa stránka vyzýva na dvojklik, dôkladne skontroluj, čo sa deje v ostatných oknách tvojho prehliadača.
Aktivuj dvojfaktorové overenie (2FA), tento krok pridáva ďalšiu vrstvu ochrany. Aj keď útočník získa prístup k tvojmu účtu, nebude ho môcť použiť bez overovacieho kódu. Taktiež je dôležité vždy aktualizovať svoj prehliadač a softvér. Najnovšie verzie prehliadačov často obsahujú opravy bezpečnostných dier.
DoubleClickjacking je nový a nebezpečný spôsob, ako môžu útočníci manipulovať s tvojimi klikmi. Aj keď táto metóda využíva zdánlivo jednoduchý trik, jej dôsledky môžu byť katastrofálne. Preto je dôležité, aby si bol vždy ostražitý, používal ochranné mechanizmy a nenechal sa nachytať. Pamätaj, bezpečnosť tvojich údajov je vo tvojich rukách.