{"id":1512392,"date":"2025-01-01T15:24:20","date_gmt":"2025-01-01T15:24:20","guid":{"rendered":"https:\/\/teknomers.com\/es\/nuevo-secuestro-de-doble-clic-el-exploit-evita-las-protecciones-contra-el-clickjacking-en-los-principales-sitios-web\/"},"modified":"2025-01-01T15:24:24","modified_gmt":"2025-01-01T15:24:24","slug":"nuevo-secuestro-de-doble-clic-el-exploit-evita-las-protecciones-contra-el-clickjacking-en-los-principales-sitios-web","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/nuevo-secuestro-de-doble-clic-el-exploit-evita-las-protecciones-contra-el-clickjacking-en-los-principales-sitios-web\/","title":{"rendered":"Nuevo &quot;Secuestro de doble clic&quot; El exploit evita las protecciones contra el clickjacking en los principales sitios web"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">01 de enero de 2025<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Seguridad web\/vulnerabilidad<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/01\/Nuevo-quotSecuestro-de-doble-clicquot-El-exploit-evita-las-protecciones.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Los cazadores de amenazas han revelado una nueva &#8220;clase de vulnerabilidad generalizada basada en el tiempo&#8221; que aprovecha una <a rel=\"noopener nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Double-click\" target=\"_blank\">secuencia de doble clic<\/a> para facilitar los ataques de clickjacking y la apropiaci\u00f3n de cuentas en casi todos los sitios web importantes.<\/p>\n<p>La t\u00e9cnica ha recibido el nombre en c\u00f3digo. <strong>Secuestro de doble clic<\/strong> por el investigador de seguridad Paulos Yibelo.<\/p>\n<p>&#8220;En lugar de depender de un solo clic, aprovecha una secuencia de doble clic&#8221;, Yibelo <a rel=\"noopener nofollow\" href=\"https:\/\/www.paulosyibelo.com\/2024\/12\/doubleclickjacking-what.html\" target=\"_blank\">dicho<\/a>. &#8220;Si bien puede parecer un peque\u00f1o cambio, abre la puerta a nuevos ataques de manipulaci\u00f3n de la interfaz de usuario que evitan todas las protecciones conocidas contra el clickjacking, incluido el encabezado X-Frame-Options o una cookie SameSite: Lax\/Strict&#8221;.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/gartner-endpoint-protection-d-v3\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/INTERPOL-detiene-a-5500-personas-en-campana-mundial-contra-la.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p><a rel=\"noopener nofollow\" href=\"https:\/\/www.imperva.com\/learn\/application-security\/clickjacking\/\" target=\"_blank\">secuestro de clics<\/a>tambi\u00e9n llamado reparaci\u00f3n de interfaz de usuario, se refiere a una t\u00e9cnica de ataque en la que se enga\u00f1a a los usuarios para que hagan clic en un elemento de una p\u00e1gina web aparentemente inofensivo (por ejemplo, un bot\u00f3n), lo que lleva a la implementaci\u00f3n de malware o la filtraci\u00f3n de datos confidenciales.<\/p>\n<p>DoubleClickjacking es una variaci\u00f3n de este tema que explota la brecha entre el inicio de un clic y el final del segundo clic para eludir los controles de seguridad y las cuentas de apropiaci\u00f3n con una interacci\u00f3n m\u00ednima.<\/p>\n<p>Espec\u00edficamente, implica los siguientes pasos:<\/p>\n<ul>\n<li>El usuario visita un sitio controlado por un atacante que abre una nueva ventana (o pesta\u00f1a) del navegador sin ninguna interacci\u00f3n del usuario o con solo hacer clic en un bot\u00f3n. <\/li>\n<li>La nueva ventana, que puede imitar algo inofensivo como una verificaci\u00f3n CAPTCHA, solicita al usuario que haga doble clic para completar el paso.<\/li>\n<li>Mientras se realiza el doble clic, el sitio principal utiliza JavaScript <a rel=\"noopener nofollow\" href=\"https:\/\/www.w3schools.com\/js\/js_window_location.asp\" target=\"_blank\">Ubicaci\u00f3n de la ventana<\/a> objeto para redirigir sigilosamente a una p\u00e1gina maliciosa (por ejemplo, aprobar una aplicaci\u00f3n OAuth maliciosa)<\/li>\n<li>Al mismo tiempo, la ventana superior se cierra, lo que permite al usuario otorgar acceso sin saberlo aprobando el cuadro de di\u00e1logo de confirmaci\u00f3n de permiso.<\/li>\n<\/ul>\n<p>&#8220;La mayor\u00eda de las aplicaciones y marcos web asumen que un solo clic forzado es un riesgo&#8221;, dijo Yibelo. &#8220;DoubleClickjacking agrega una capa para la cual muchas defensas nunca fueron dise\u00f1adas. M\u00e9todos como X-Frame-Options, cookies SameSite o CSP no pueden defenderse contra este ataque&#8221;.<\/p>\n<p><iframe loading=\"lazy\" title=\"Slack OAuth takeover via Doubleclick\" width=\"640\" height=\"480\" src=\"https:\/\/www.youtube.com\/embed\/r7qpY74jtTw?feature=oembed\" frameborder=\"0\" allow=\"accelerometer; autoplay; clipboard-write; encrypted-media; gyroscope; picture-in-picture; web-share\" referrerpolicy=\"strict-origin-when-cross-origin\" allowfullscreen><\/iframe><\/p>\n<p>Los propietarios de sitios web pueden eliminar la clase de vulnerabilidad utilizando un enfoque del lado del cliente que desactiva los botones cr\u00edticos de forma predeterminada a menos que se detecte un gesto del mouse o una pulsaci\u00f3n de tecla. Se ha descubierto que servicios como Dropbox ya emplean este tipo de medidas preventivas.<\/p>\n<p>Como soluci\u00f3n a largo plazo, se recomienda que los proveedores de navegadores adopten nuevos est\u00e1ndares similares a X-Frame-Options para defenderse contra la explotaci\u00f3n del doble clic.<\/p>\n<p>&#8220;DoubleClickjacking es una variaci\u00f3n de una clase de ataque muy conocida&#8221;, afirm\u00f3 Yibelo. &#8220;Al explotar el tiempo de evento entre clics, los atacantes pueden intercambiar sin problemas elementos benignos de la interfaz de usuario por otros sensibles en un abrir y cerrar de ojos&#8221;.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/itdr-guide-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/01\/1735735832_165_Entidades-iranies-y-rusas-sancionadas-por-interferencia-electoral-utilizando-inteligencia.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>La divulgaci\u00f3n llega casi un a\u00f1o despu\u00e9s de que el investigador tambi\u00e9n demostrara otra variante de clickjacking llamada falsificaci\u00f3n de ventanas cruzadas (tambi\u00e9n conocida como falsificaci\u00f3n de ventanas cruzadas). <a rel=\"noopener nofollow\" href=\"https:\/\/textslashplain.com\/2024\/03\/27\/attacker-techniques-gesture-jacking\/\" target=\"_blank\">secuestro de gestos<\/a>) que se basa en persuadir a una v\u00edctima para que presione o mantenga presionada la tecla Intro o la barra espaciadora en un sitio web controlado por un atacante para iniciar una acci\u00f3n maliciosa.<\/p>\n<p>En sitios web como Coinbase y Yahoo!, podr\u00eda ser <a rel=\"noopener nofollow\" href=\"https:\/\/www.paulosyibelo.com\/2024\/02\/cross-window-forgery-web-attack-vector.html\" target=\"_blank\">abusado<\/a> para lograr una apropiaci\u00f3n de cuenta &#8220;si una v\u00edctima que ha iniciado sesi\u00f3n en cualquiera de los sitios va al sitio web de un atacante y mantiene presionada la tecla Intro\/Espacio&#8221;.<\/p>\n<p>&#8220;Esto es posible porque ambos sitios permiten a un atacante potencial crear una aplicaci\u00f3n OAuth con un amplio alcance para acceder a su API, y ambos establecen un valor de &#8216;ID&#8217; est\u00e1tico y\/o predecible para el bot\u00f3n &#8216;Permitir\/Autorizar&#8217; que se utiliza para autorizar la aplicaci\u00f3n en la cuenta de la v\u00edctima.&#8221;<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo? S\u00edguenos en <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/01\/new-doubleclickjacking-exploit-bypasses.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80201 de enero de 2025\ue804Ravie LakshmananSeguridad web\/vulnerabilidad Los cazadores de amenazas han revelado una nueva &#8220;clase de vulnerabilidad<\/p>\n","protected":false},"author":1,"featured_media":1512394,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,270372,28282,4664,110,2604,5568,23323,246,201033,36,4654,201031,4659,4653,4655,480,2371,17162,270371,246983,255454,246984,3260,201032,246982,4660,3261],"class_list":["post-1512392","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-clickjacking","tag-clicquot","tag-como-hackear","tag-contra","tag-doble","tag-evita","tag-exploit","tag-las","tag-las-noticias-de-los-piratas-informaticos","tag-los","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nuevo","tag-principales","tag-protecciones","tag-quotsecuestro","tag-seguridad-de-la-informacion","tag-seguridad-de-red","tag-seguridad-informatica","tag-sitios","tag-software-malicioso-ransomware","tag-violacion-de-datos","tag-vulnerabilidad-de-software","tag-web"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1512392","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1512392"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1512392\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1512394"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1512392"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1512392"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1512392"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}