Novo “DoubleClickjacking” Exploit Ignora Proteções de Clickjacking em Sites Principais

Os caçadores de ameaças divulgaram uma nova “classe de vulnerabilidade baseada em tempo generalizado” que aproveita uma clique duas vezes em sequência para facilitar ataques de clickjacking e aquisições de contas em quase todos os principais sites.

A técnica foi nomeada DoubleClickjacking pelo pesquisador de segurança Paulos Yibelo.

“Em vez de confiar em um único clique, ele tira proveito de uma sequência de duplo clique”, Yibelo disse. “Embora possa parecer uma pequena alteração, ele abre a porta para novos ataques de manipulação de UI que ignoram todas as proteções conhecidas de clickjacking, incluindo o cabeçalho X-Frame-Options ou um cookie SameSite: Lax/Strict.”

Clickjacking, também chamado de correção de UI, refere-se a uma técnica de ataque em que os usuários são enganados a clicar em um elemento de página da web aparentemente inócuo (por exemplo, um botão), levando à implantação de malware ou exfiltração de dados confidenciais.

DoubleClickjacking é uma variação deste tema que explora a lacuna entre o início de um clique e o final do segundo clique para ignorar os controles de segurança e as contas de aquisição com interação mínima.

Especificamente, envolve os seguintes passos –

  • O usuário visita um site controlado por um invasor que abre uma nova janela do navegador (ou guia) sem qualquer interação do usuário ou com o clique de um botão.
  • A nova janela, que pode imitar algo inócuo como uma verificação CAPTCHA, solicita que o usuário clique duas vezes para concluir a etapa.
  • Como o clique duplo está em andamento, o site pai faz uso do JavaScript Localização da Janela opor-se a redirecionar furtivamente para uma página maliciosa (por exemplo, aprovar um aplicativo OAuth malicioso)
  • Ao mesmo tempo, a janela superior é fechada, permitindo que um usuário conceda acesso sem saber, aprovando a caixa de diálogo de confirmação de permissão.

“A maioria dos aplicativos e frameworks da web assume que apenas um único clique forçado é um risco”, disse Yibelo. “DoubleClickjacking adiciona uma camada que muitas defesas nunca foram projetadas para lidar. Métodos como X-Frame-Options, SameSite cookies, ou CSP não pode se defender contra este ataque.”

Os proprietários de sites podem eliminar a classe de vulnerabilidade usando uma abordagem do lado do cliente que desativa os botões críticos por padrão, a menos que um gesto do mouse ou pressionamento de tecla seja detectado. Serviços como o Dropbox já empregam essas medidas preventivas, foi encontrado.

Como soluções de longo prazo, é recomendável que os fornecedores de navegadores adotem novos padrões semelhantes aos X-Frame-Options para se defender contra a exploração com duplo clique.

“DoubleClickjacking é uma reviravolta em uma classe de ataque bem conhecida”, disse Yibelo. “Ao explorar o tempo do evento entre os cliques, os invasores podem trocar facilmente elementos benignos da UI por elementos sensíveis em um piscar de olhos.”

A divulgação chega quase um ano depois que o pesquisador também demonstrou outra variante de clickjacking chamada falsificação de janela cruzada (aka roubo de gestos) que se baseia em persuadir uma vítima a pressionar ou manter pressionada a tecla Enter ou a barra de espaço em um site controlado por um invasor para iniciar uma ação maliciosa.

Em sites como Coinbase e Yahoo!, poderia ser abusado para obter uma aquisição de conta “se uma vítima que está logada em qualquer site vai para um site atacante e detém a tecla Enter/Space.”

“Isso é possível porque ambos os sites permitem que um invasor em potencial crie um aplicativo OAuth com amplo escopo para acessar sua API, e ambos definem um valor ‘ID’ estático e /ou previsível para o botão ‘Permitir/Autorizar’ que é usado para autorizar o aplicativo na conta da vítima.”

Fonte: https://thehackernews.com