حمله کلیک دزدی چیست؟

ديجياتو/ اينترنت و تکنولوژي نه تنها انقلابي در زندگي روزمره ما به وجود آوردهاند، بلکه زندگي مجرمان سايبري و هکرها را نيز دگرگون کردهاند. اين متخصصين توانستهاند از تکنولوژيهاي جديد براي يافتن راهکارهاي جديد و مبتکرانه در هک، حملات بدخواهانه، رخنههاي امنيني و چيزهايي از اين دست اضافه کرد. و در ليست بلند بالاي حملاتي که از سوي هکرها ترتيب داده ميشوند، گذشته از تزريق SQL، حملات DDoS و فيشينگ، شاهد تکنيکي ديگر به نام Clickjacking نيز هستيم. بياييد به بررسي عميق کليکجکينگ يا «کليک دزدي» بپردازيم و ببينيم که به عنوان کلاينت، مشتري يا کاربر، چطور بايد از خود در برابر آن محافظت کرد.
کليک دزدي چيست؟
اکثر ما با مفهوم «هايجک» آشنايي داريم، چه از طريق دنبال کردن اخبار و چه تماشاي فيلمهاي سينمايي. قربانيان بختبرگشته سوار هواپيما ميشوند تا در مقصد مد نظر خود فرود آيند. اما در ميانه پرواز، مهاجميني مسلح کنترل هواپيما را به دست گرفته يا آن را «هايجک» ميکنند و با گروگان گرفتن مسافرين، قصد دارند مقاصد شرورانه خود را محقق کنند. کليکجکينگ يا کليکزدي هم درست مانند هايجک هواپيما است، اما با اين فرق که اين بار کليکها ربوده ميشوند و مهاجمين هم مجرماني سايبري هستند که ميخواهند با سرقت کليک، قرباني از همهجا بيخبر را به صفحهاي ديگر هدايت کرده و اطلاعات حساس (نظير اطلاعات بانکي) او را به دست آورند.
اگر به صورت فني به صحبت راجع به موضوع بپردازيم، کليکدزدي تحت عنوان «UI Redress Attack» نيز شناخته ميشود. در اين نوع از حملات سايبري، مهاجم از آسيبپذيريهاي موجود در رابط کاربري يا صفحه وب سوء استفاده کرده و آنها را به گونهاي ويرايش ميکند که لايههايي شفاف روي لايههاي زيرين و اصلي سايت قرار ميگيرند. اما در عين حال، ظاهر سايت عملا دستنخورده باقي ميماند و مثل يک صفحه قابل اعتماد جلوه ميکند.
اما وقتي کاربر روي لينکها يا دکمههاي مشخصي در صفحه کليک ميکند، کليکهايش به سرقت رفته و به گونهاي تصرف ميشوند که کاربر عملا در حال تعامل با وبسايتي متفاوتي خواهد بود. کليکدزدي در مجموع يکي از آسانترين حملات سايبري جهان به حساب ميآيد که در عين حال ميتواند آسيب فراواني وارد کند.
براي مثال، يک مهاجم سايبري ممکن است دکمهاي با محوريت «دريافت آيفون رايگان» در انتهاي يک صفحه وب قرار داده باشد و لايهاي از وب پيجي که از آن استفاده ميکنيد را رويش کشيده باشد. او سپس دکمه آيفون رايگان را به دکمه انتقال پول در حساب بانکيتان متصل کرده و هر بار که روي دکمه کليک ميکنيد، اساسا در حال تاييد انتقال پول به حساب هکر هستيد، بدون اينکه خودتان خبردار باشيد.
دلايل و انگيزههاي پشت حملات کليکدزدي
حملات کليکدزدي به صورت معمول با ۴ هدف اتفاق ميافتند:
ترغيب کاربران به دانلود يک بدافزار
به دست آوردن کنترل يک کامپيوتر يا دستگاه موبايل
دسترسي يافتن به سختافزارهاي جانبي
ترغيب کاربر به پست کردن، لايک کردن، بازنشر يا فالو کردن محتويات خاصي در يک شبکه اجتماعي، بدون اينکه خودش خبردار شود
شيوه کارکرد حملات کليکدزدي
استراتژيهاي رايجي که مجرمان سايبري براي پيادهسازي حملات کليکدزدي به کار ميگيرند، به شرح زير است:
اپليکيشنهاي آسيبپذير: وقتي درون يک اپليکيشن مانند پلاگين Adobe Flash Player آسيبپذيري وجود داشته باشد، هکر ميتواند به سختافزار متصل به سيستم حاوي آن اپليکيشن، مثلا دوربين يا ميکروفون، دسترسي پيدا کند.
صفحات شفاف: همانطور که بالاتر اشاره کرديم، مجرمان سايبري از آسيبپذيريهاي مرورگر براي اتصال صفحهاي که از پيش اعتبارش تاييد شده به صفحه آلوده مد نظر خودشان استفاده ميکنند. بنابراين مهاجم ميتواند به دلخواه بخشهايي از اپليکيشن اورجينال را نامرئي کرده و به جاي آنها، عناصري کنترل شده مانند دکمهها و تبهايي که ميخواهد روي آنها کليک شوند را به نمايش درآورد.
دکمه جاوا اسکريپت: هنگامي که تنها از HTML استفاده ميشود، برخي از کارکردهاي رايج شايد در دسترس نباشند. بنابراين با استفاده از جاوا اسکريپت به جاي تنها HTML، مجرمان سايبري ميتوانند رابط کاربري (UI) را به طرق مختلف دستکاري کنند. براي مثال با تعبيه يک وب پيچ بدخواهانه در مروگر، ميتوان همواره يک دکمه زير نشانگر ماوس کاربر قرار داد تا او در نهايت محبور به کليک روي لينک يا دکمه شود.
لايه iFrame: وبسايت آلوده مهاجمين، شامل دو بخش است: يک کد براي توليد رابط کاربري جعلي و يک لايه iFrame براي اينکه بخشهاي واقعي اپليکيشن پنهان شوند. هکر ميتواند با استفاده از لايههاي iFrame، اين باور را در ذهن کاربر به وجود آورد که در حال استفاده از يک اپليکيشن مشروع است و به اين ترتيب، او را فريب داده و وادار به انجام کارهاي دلخواهش ميکند.
چطور از حملات کليکدزدي جلوگيري کنيم؟
اگرچه کليکدزدي در نگاه نخست آنقدرها آسيبرسان به نظر نميرسد، اما حقيقت چيز ديگري است و اين حملات با انگيزههاي بدخواهانه و تاثيرات شگرف به انجام ميرسند. بنابراين بايد همواره در صدد جلوگيري از اين حملات برآييد تا پول خود، مشتريانتان يا حتي ارزش برندتان از دست نرود.
متاسفانه هيچ تدابير دفاعي تضمين شدهاي براي مقابله کليکدزدي وجود ندارد. اما با انجام برخي کارها، ميتوان ريسک چنين حملاتي را به حداقل رساند. در سمت کلاينت، غير فعال کردن جاوا اسکريپت ميتواند کاري موثر باشد، اما از آنجايي که بسياري از سايتها متکي بر جاوا اسکريپت هستند، غير فعالسازي آن ممکن است کارکردهاي کلي سايت را نيز از کار بيندازد.
از سوي ديگر، محصولاتي تجاري داريم که بدون تاثيرگذاري روي iFrame هاي واقعي، سعي ميکنند از شما در برابر کليکدزدي محافظت کنند. اين محصولات بيشتر به درد سازمانهايي ميخورند که ميخواهند از کارمندان خود محافظت کنند و هيچ کاري براي محافظت از مشترياني که به وبسايت سازمان سر ميزنند انجام نميدهند.