Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

意図しないクリック操作を許す「クリックジャッキング」 - 対策済サイトは5.3%

00000000_im_001.jpg

情報処理推進機構(IPA)は、ユーザーに本来意図しないクリック操作を行わせる攻撃「クリックジャッキング」の対策が進んでいないとして、ウェブ運営者を対象とした技術レポートを公開した。

同攻撃は、悪意あるページで閲覧したユーザーに画面上をクリックさせることにより、その背後でまったく関係ない別のページをクリックさせる攻撃。

SNSサイトを例にすると、同攻撃により、画面表示ではSNSサイトとはまったく関係ないページを表示しつつ、その画面上のクリック操作をSNSサイトへのクリック操作にすり替えることが可能となる。

そのため、ユーザーに気が付かれないようSNSサイトのプライバシー設定を「非公開」から「公開」に変更したり、「投稿」「退会」ボタンをクリックさせるなど、意図しない操作が行われるおそれがある。

こうした攻撃は、ブラウザ側と不正操作の対象となるウェブサイト側の双方で対策を講じることにより防止することが可能。しかしながら、主要ブラウザにおいて対策が進む一方で、ウェブサイト側では対策が進んでいないという。

同攻撃には、ウェブページにおいて「X-FRAME-OPTIONSヘッダ」を利用することが有効な対策のひとつとされているが、同機構が狙われやすい会員制のウェブサイト56件を対象に調査を行ったところ、対策を実施していたサイトは3サイトのみにとどまった。

同機構ではこうした問題へ対応するため、攻撃のしくみや対策について取りまとめた技術レポートを用意。ウェブサイトの構築や運営に関わる技術者向けに提供している。

(Security NEXT - 2013/03/27 ) このエントリーをはてなブックマークに追加

PR

関連記事

「Exchange Server」にゼロデイ攻撃 - アップデートは準備中、緩和策の実施を
電子マネー「BitCash」の利用者狙うフィッシング - 「残高凍結」と不安煽る
ネットバンク不正送金被害が8月下旬より急増 - わずか2カ月で上半期上回る勢い
サイバー攻撃で社内システムに障害、影響や原因など調査 - システム開発会社
サーバやパソコンにサイバー攻撃 - JR西日本関連会社
スルガ銀のフィッシングに注意う- 本人確認を求める手口
複数テナント管理やSBOM読込に対応した脆弱性管理ツール
「GMOクリック証券」を装ったフィッシングに注意
ジブリパークのスタッフ情報が流出か - 派遣元にサイバー攻撃
政府の共通認証サービス「GビズID」に不正アクセス