TGViewer
Codeby Codeby @codeby_sec · 37.1K subscribers
Post #8630 5.93K
Новая уязвимость DoubleClickjacking обходит защиту от Clickjacking на сайтах. Исследователи выявили новый класс уязвимостей, которые используют последовательность двойного щелчка для облегчения атак кликджекинга и захвата учётных записей почти на всех основных веб-сайтах.

✏️ Clickjacking — это метод атаки, при котором пользователей обманом заставляют нажимать на, казалось бы, безобидный элемент веб-страницы (к примеру на кнопку), что приводит к установке вредоносного ПО или краже конфиденциальных данных.

👀 DoubleClickjacking — разновидность этой схемы, которая использует промежуток между началом клика и окончанием второго клика, чтобы обойти средства защиты и захватить учётные записи с минимальным взаимодействием.

Атака включает в себя следующие шаги:
1️⃣Пользователь заходит на сайт, контролируемый злоумышленником, который либо открывает новое окно браузера (или вкладку) без какого-либо взаимодействия с пользователем, либо по нажатию кнопки.
2️⃣Новое окно, которое может имитировать что-то безобидное, например проверку CAPTCHA, предлагает пользователю дважды щёлкнуть мышью, чтобы завершить действие.
3️⃣Во время двойного щелчка родительский сайт использует объект JavaScript Window Location для скрытого перенаправления на вредоносную страницу.
4️⃣В то же время верхнее окно закрывается, что позволяет пользователю неосознанно предоставить доступ, подтвердив диалоговое окно с запросом разрешения на родительском сайте.

⚙️ Двойной кликджекинг добавляет уровень защиты, с которым многие системы никогда не сталкивались. Такие методы, как X-Frame-Options, файлы cookie SameSite или CSP, не могут защитить от этой атаки. Владельцы веб-сайтов могут устранить уязвимость, используя подход на стороне клиента, который по умолчанию отключает важные кнопки, если не обнаружено движение мыши или нажатие клавиши.
  • 👍 25
  • 🔥 10
  • ❤ 7
  • 👏 1
More from @codeby_sec
  1. Oct 9, 2026✈️ Telegram Desktop — критическая уязвимость в обработке tg://-ссылок (CVE-2026-107181) В…
  2. Oct 9, 2026Как прошла Кибербитва GIS DAYS 2026: подробности нашего участия в соревнованиях ➡️В прошло…
  3. Oct 9, 202620 октября в 12:00 (мск) пройдёт бесплатный вебинар «Мониторинг событий безопасности в MWS…
  4. Oct 9, 2026Post #10506
  5. Oct 9, 2026Oleobj: извлечение встроенных объектов из OLE-файлов oleobj — это инструмент из пакета ole…
  6. Oct 8, 2026Post #10504
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →