Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • Nuevo "Secuestro de doble clic" El exploit evita las protecciones contra el clickjacking en los principales sitios web
  • Tecnología

Nuevo "Secuestro de doble clic" El exploit evita las protecciones contra el clickjacking en los principales sitios web

teknomers 1 de Ocak de 2025 (Last updated: 1 de Ocak de 2025) 4 minutes read
Nuevo "Secuestro de doble clic" El exploit evita las protecciones


01 de enero de 2025Ravie LakshmananSeguridad web/vulnerabilidad

Los cazadores de amenazas han revelado una nueva “clase de vulnerabilidad generalizada basada en el tiempo” que aprovecha una secuencia de doble clic para facilitar los ataques de clickjacking y la apropiación de cuentas en casi todos los sitios web importantes.

La técnica ha recibido el nombre en código. Secuestro de doble clic por el investigador de seguridad Paulos Yibelo.

“En lugar de depender de un solo clic, aprovecha una secuencia de doble clic”, Yibelo dicho. “Si bien puede parecer un pequeño cambio, abre la puerta a nuevos ataques de manipulación de la interfaz de usuario que evitan todas las protecciones conocidas contra el clickjacking, incluido el encabezado X-Frame-Options o una cookie SameSite: Lax/Strict”.

Ciberseguridad

secuestro de clicstambién llamado reparación de interfaz de usuario, se refiere a una técnica de ataque en la que se engaña a los usuarios para que hagan clic en un elemento de una página web aparentemente inofensivo (por ejemplo, un botón), lo que lleva a la implementación de malware o la filtración de datos confidenciales.

DoubleClickjacking es una variación de este tema que explota la brecha entre el inicio de un clic y el final del segundo clic para eludir los controles de seguridad y las cuentas de apropiación con una interacción mínima.

Específicamente, implica los siguientes pasos:

  • El usuario visita un sitio controlado por un atacante que abre una nueva ventana (o pestaña) del navegador sin ninguna interacción del usuario o con solo hacer clic en un botón.
  • La nueva ventana, que puede imitar algo inofensivo como una verificación CAPTCHA, solicita al usuario que haga doble clic para completar el paso.
  • Mientras se realiza el doble clic, el sitio principal utiliza JavaScript Ubicación de la ventana objeto para redirigir sigilosamente a una página maliciosa (por ejemplo, aprobar una aplicación OAuth maliciosa)
  • Al mismo tiempo, la ventana superior se cierra, lo que permite al usuario otorgar acceso sin saberlo aprobando el cuadro de diálogo de confirmación de permiso.

“La mayoría de las aplicaciones y marcos web asumen que un solo clic forzado es un riesgo”, dijo Yibelo. “DoubleClickjacking agrega una capa para la cual muchas defensas nunca fueron diseñadas. Métodos como X-Frame-Options, cookies SameSite o CSP no pueden defenderse contra este ataque”.

Los propietarios de sitios web pueden eliminar la clase de vulnerabilidad utilizando un enfoque del lado del cliente que desactiva los botones críticos de forma predeterminada a menos que se detecte un gesto del mouse o una pulsación de tecla. Se ha descubierto que servicios como Dropbox ya emplean este tipo de medidas preventivas.

Como solución a largo plazo, se recomienda que los proveedores de navegadores adopten nuevos estándares similares a X-Frame-Options para defenderse contra la explotación del doble clic.

“DoubleClickjacking es una variación de una clase de ataque muy conocida”, afirmó Yibelo. “Al explotar el tiempo de evento entre clics, los atacantes pueden intercambiar sin problemas elementos benignos de la interfaz de usuario por otros sensibles en un abrir y cerrar de ojos”.

Ciberseguridad

La divulgación llega casi un año después de que el investigador también demostrara otra variante de clickjacking llamada falsificación de ventanas cruzadas (también conocida como falsificación de ventanas cruzadas). secuestro de gestos) que se basa en persuadir a una víctima para que presione o mantenga presionada la tecla Intro o la barra espaciadora en un sitio web controlado por un atacante para iniciar una acción maliciosa.

En sitios web como Coinbase y Yahoo!, podría ser abusado para lograr una apropiación de cuenta “si una víctima que ha iniciado sesión en cualquiera de los sitios va al sitio web de un atacante y mantiene presionada la tecla Intro/Espacio”.

“Esto es posible porque ambos sitios permiten a un atacante potencial crear una aplicación OAuth con un amplio alcance para acceder a su API, y ambos establecen un valor de ‘ID’ estático y/o predecible para el botón ‘Permitir/Autorizar’ que se utiliza para autorizar la aplicación en la cuenta de la víctima.”

¿Encontró interesante este artículo? Síguenos en Gorjeo  y LinkedIn para leer más contenido exclusivo que publicamos.





ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: El baloncesto italiano está de luto por Vittorio Pomilio, padre de Malì y abuelo de Simone Fontecchio
Next: Estación de bomberos de Heemskerk dañada por una bomba de fuegos artificiales

Related Stories

Estafadores intentan engañar a víctimas de violaciones de datos haciéndose
  • Tecnología

Estafadores intentan engañar a víctimas de violaciones de datos haciéndose pasar por protectores de datos

teknomers 24 de Haziran de 2026
Apple iPhone Air 256 Go a 799 € en lugar
  • Tecnología

Apple iPhone Air 256 Go a 799 € en lugar de 1229 €: sus precios más bajos para el Prime Day de Teknomers

teknomers 24 de Haziran de 2026
El nuevo Echo Dot se desploma a 29,99 € para
  • Tecnología

El nuevo Echo Dot se desploma a 29,99 € para el Prime Day de Amazon

teknomers 24 de Haziran de 2026

You May Have Missed

  • General

Crisis del Ébola se agudiza: OMS reporta 1,094 casos, 277 muertes y respuesta rezagada – Teknomers Video

teknomers 24 de Haziran de 2026
  • General

Canícula: récord de calor batido para un mes de junio en el Reino Unido con 35,8 °C registrados en Wiggonholt

teknomers 24 de Haziran de 2026
  • Deporte

Wimbledon 2026: Los jugadores ampliarán las protestas por el premio en metálico a pesar del aumento del 20%

teknomers 24 de Haziran de 2026
  • General

“¿Seguirás recibiendo BONOS?”: Hawley pierde los estribos con el General de Correos por los bonos ejecutivos de USPS – Teknomers

teknomers 24 de Haziran de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.