Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

意図しないクリック操作を許す「クリックジャッキング」 - 対策済サイトは5.3%

00000000_im_001.jpg

情報処理推進機構(IPA)は、ユーザーに本来意図しないクリック操作を行わせる攻撃「クリックジャッキング」の対策が進んでいないとして、ウェブ運営者を対象とした技術レポートを公開した。

同攻撃は、悪意あるページで閲覧したユーザーに画面上をクリックさせることにより、その背後でまったく関係ない別のページをクリックさせる攻撃。

SNSサイトを例にすると、同攻撃により、画面表示ではSNSサイトとはまったく関係ないページを表示しつつ、その画面上のクリック操作をSNSサイトへのクリック操作にすり替えることが可能となる。

そのため、ユーザーに気が付かれないようSNSサイトのプライバシー設定を「非公開」から「公開」に変更したり、「投稿」「退会」ボタンをクリックさせるなど、意図しない操作が行われるおそれがある。

こうした攻撃は、ブラウザ側と不正操作の対象となるウェブサイト側の双方で対策を講じることにより防止することが可能。しかしながら、主要ブラウザにおいて対策が進む一方で、ウェブサイト側では対策が進んでいないという。

同攻撃には、ウェブページにおいて「X-FRAME-OPTIONSヘッダ」を利用することが有効な対策のひとつとされているが、同機構が狙われやすい会員制のウェブサイト56件を対象に調査を行ったところ、対策を実施していたサイトは3サイトのみにとどまった。

同機構ではこうした問題へ対応するため、攻撃のしくみや対策について取りまとめた技術レポートを用意。ウェブサイトの構築や運営に関わる技術者向けに提供している。

(Security NEXT - 2013/03/27 ) このエントリーをはてなブックマークに追加

PR

関連記事

職員メールアカウントに不正アクセス、PWを類推か - 早大
WordPress向けのGDPR対応プラグインに深刻な脆弱性 - 乗っ取りや改ざん被害が発生
ソフトバンクIPOに便乗、投資家の個人情報狙うフィッシング
「みずほダイレクトアプリ」に盗聴や改ざんのおそれ - 修正版がリリース
拡張子「.com」ファイルを用いた攻撃が10月に増加 - 請求書など偽装
攻撃グループ「White Company」 - あえてセキュリティ製品に検知させ陽動か
結婚式招待状の通販サイトに不正アクセス - メアド約2.8万件が流出か
11月のMS月例パッチ修正された脆弱性、中東のゼロデイ攻撃で悪用済み
【修正あり】MS、月例パッチで脆弱性62件を修正 - ゼロデイ脆弱性などに対処
「FFRI yarai 3.2」がリリース - 検知エンジンや管理コンソールを強化