Clickjacking

19 de mayo de 2021 | Cybrary Clickjacking


biblioteca cibernética de clickjacking

El clickjacking , también conocido como " ataque de manipulación de la interfaz de usuario ", consiste en que un atacante utiliza múltiples capas transparentes o ambiguas para engañar al usuario y lograr que haga clic en un botón o enlace de otra página, cuando su intención era acceder a la página principal. De esta forma, el atacante "secuestra" los clics destinados a su página y los redirige a otra, probablemente perteneciente a otra aplicación, dominio o ambos.

Mediante una técnica similar, también se pueden interceptar las pulsaciones de teclas. Con una combinación cuidadosamente diseñada de hojas de estilo, iframes y cuadros de texto, se puede engañar al usuario haciéndole creer que está escribiendo la contraseña de su correo electrónico o cuenta bancaria, cuando en realidad está escribiendo en un marco invisible controlado por el atacante.

Uno de los ejemplos más conocidos de Clickjacking fue un ataque contra la página de configuración del plugin Adobe Flash . Al cargar esta página en un iframe invisible, un atacante podía engañar al usuario para que modificara la configuración de seguridad de Flash, permitiendo así que cualquier animación Flash utilizara el micrófono y la cámara del ordenador.

¿Qué significa esto para una PYME?

Si bien puede resultar difícil para el propietario típico de una pyme tomar medidas para evitar que esto ocurra, su personal de TI puede ayudarle a configurar algunas cosas. Según OWASP , existen tres estrategias principales que se pueden utilizar para defenderse de estos ataques:

Tenga en cuenta que estos mecanismos son independientes entre sí y, siempre que sea posible, se deben implementar más de uno para brindar una defensa exhaustiva. Además de estas acciones, se deben implementar las siguientes medidas básicas para proteger a sus usuarios: 

  • Adoptar autenticación de dos factores para prevenir un la contraseña incumplimiento de su negocio VPN, servicios de correo electrónico y cualquier otro servicio crítico al que se pueda acceder directamente a través de Internet
  • Adopta un administrador de contraseñas para usar de manera personal y profesional para mejorar la higiene de las contraseñas (al mismo tiempo que se guarda una contraseña única de más de 14 caracteres).frases de contraseña)
  • Realice copias de seguridad de los datos periódicamente después de Método de respaldo 3-2-1 para realizar copias de seguridad de todos sus datos críticos y confidenciales
  • Capacitar a los empleados sobre cómo detectar y evitar phishing, Ataques: la principal forma en que ocurren los ciberataques
  • Empleados de prueba en su entrenamiento para validar que pueden detectar y eliminar amenazas en lugar de hacer clic y sucumbir a un ataque

Para obtener más información sobre Clickjacking, mire este breve video:

Fuentes: 

OWASP

Recursos para desarrolladores de Mozilla

Recurso X-Frame de Mozilla

SecTheory

Lecturas adicionales:

PortSwigger: Encuentra vulnerabilidades de clickjacking

Security Boulevard: Prevención de ataques de clickjacking

Términos relacionados:

Secuestro de enlaces

Phishing

Descubra cómo CyberHoot puede proteger su negocio.


Agenda una demo

Últimos Blogs

Manténgase actualizado con lo último información de seguridad

Descubra y comparta las últimas tendencias, consejos y mejores prácticas en ciberseguridad, junto con nuevas amenazas a las que debe prestar atención.

MDM corporativo: La aplicación de trabajo falsa que quería leer tus mensajes de texto

MDM corporativo: La aplicación de trabajo falsa que quería leer tus mensajes de texto

Autora: Katie Boquetti | Editorial: Craig Taylor Editorial de Craig Taylor: Lo sabemos desde hace tiempo...

LEER MÁS
Suplantación de identidad mediante consentimiento OAuth: proteja sus permisos, no solo su contraseña.

Suplantación de identidad mediante consentimiento OAuth: proteja sus permisos, no solo su contraseña.

Autora: Katie Boquetti | Editorial: Craig Taylor Editorial de Craig Taylor: Tengo la suerte de tener...

LEER MÁS
Los instaladores de software falsos están desactivando Windows Update.

Los instaladores de software falsos están desactivando Windows Update.

Autora: Katie Boquetti | Editorial: Craig Taylor Editorial de Craig Taylor: Recuerdo los primeros días de...

LEER MÁS