Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

意図しないクリック操作を許す「クリックジャッキング」 - 対策済サイトは5.3%

00000000_im_001.jpg

情報処理推進機構(IPA)は、ユーザーに本来意図しないクリック操作を行わせる攻撃「クリックジャッキング」の対策が進んでいないとして、ウェブ運営者を対象とした技術レポートを公開した。

同攻撃は、悪意あるページで閲覧したユーザーに画面上をクリックさせることにより、その背後でまったく関係ない別のページをクリックさせる攻撃。

SNSサイトを例にすると、同攻撃により、画面表示ではSNSサイトとはまったく関係ないページを表示しつつ、その画面上のクリック操作をSNSサイトへのクリック操作にすり替えることが可能となる。

そのため、ユーザーに気が付かれないようSNSサイトのプライバシー設定を「非公開」から「公開」に変更したり、「投稿」「退会」ボタンをクリックさせるなど、意図しない操作が行われるおそれがある。

こうした攻撃は、ブラウザ側と不正操作の対象となるウェブサイト側の双方で対策を講じることにより防止することが可能。しかしながら、主要ブラウザにおいて対策が進む一方で、ウェブサイト側では対策が進んでいないという。

同攻撃には、ウェブページにおいて「X-FRAME-OPTIONSヘッダ」を利用することが有効な対策のひとつとされているが、同機構が狙われやすい会員制のウェブサイト56件を対象に調査を行ったところ、対策を実施していたサイトは3サイトのみにとどまった。

同機構ではこうした問題へ対応するため、攻撃のしくみや対策について取りまとめた技術レポートを用意。ウェブサイトの構築や運営に関わる技術者向けに提供している。

(Security NEXT - 2013/03/27 ) このエントリーをはてなブックマークに追加

PR

関連記事

「OCカード」の利用者狙うフィッシング攻撃が発生
「EC-CUBE」の無償診断サービスが緊急脆弱性に対応 - 痕跡調査も
ジオコードの企業サイトが改ざん被害 - 顧客情報流出は否定
Adobe、13製品向けにセキュリティアップデートを公開
「Adobe Acrobat/Reader」に14件の脆弱性、アップデートが公開 - すでにゼロデイ攻撃も
米パイプライン事業者がランサム被害 - FBIが「Darkside」関与指摘
クイズ応募者情報を誤表示、負荷分散サービスの設定ミスで - 岡山放送
「ETCのアカウントを停止した」と不安を煽るフィッシング
「EC-CUBE」に脆弱性、クレカ情報流出被害も - 早急に更新や攻撃有無の確認を
サイバー攻撃でシステム障害 - 富士経済グループ