全站文章
iT邦幫忙
首 頁
新 聞
技 術
IT管理
研討會
iT邦幫忙
iT邦部落格
小7聚樂部
個資法
│
訂閱電子報
│
手機版
│
RSS訂閱
│
新 聞
新 聞 專 題
即 時 新 聞
新 聞 簡 訊
技 術
產 品 報 導
技 術 專 題
IT 書 訊
IT管理
CIO
IT 人 物
專 欄
新 聞 總 覽
業 界 動 態
iThome Online提供免費電子報,現在就訂,最新IT訊息每日寄達。
iThome 每日新聞報
iThome 產品技術報
加入iThome Online會員,立即使用討論區、Blog等服務。
•
免費加入會員
•
登入
/
登出
•
管理會員帳號
•
忘記帳號密碼
•
聯絡客服
•
訂閱周刊
•
讀者服務
•
10'e政府專刊No.3 (36)
•
09'e政府專刊No.2 (35)
•
09'e教育專刊(34)
•
09'e政府專刊(33)
•
08'企業資安專刊-端點安全防護(32)
•
08'企業採購情報誌(31)
•
07'資訊安全技術應用專刊(30)
•
07' 新世代資料中心專刊(29)
•
07'企業資安技術應用專刊(28)
•
企業採購情報誌'06冬季號(27)
•
企業軟體技術應用專刊(25)
•
企業資安技術應用專刊(24)
新攻擊:綁架Click執行惡意程式
文/
王宏仁
(記者) 2008-10-28
新出現一種瀏覽器攻擊手法,駭客能偷取使用者滑鼠點閱的確認動作,來暗中執行惡意程式,可用防護iframe攻擊的方式,來防護Clickjacking。
最近出現了一種新型態的瀏覽器攻擊手法,駭客能夠綁架使用者觸發確認按鈕的滑鼠(click)點擊動作,來暗中觸發惡意程式的執行。資安專家將這種方法稱為Clickjacking(點擊綁架),問題波及所有瀏覽器,包括微軟新版IE 8.0、Firefox 3.0與最新出爐的Google Chrome等,無一倖免。國外已實際利用此技術做出一個示範的網路遊戲。當使用者瀏覽遊戲畫面時,實際上已被暗中打開網路攝影機,偷拍使用者活動。
上個月,WhiteHat Security技術長Jeremiah Grossman首度揭露了這個攻擊手法Clickjacking(點閱綁架)。這個安全漏洞讓駭客能夠控制使用者滑鼠的點閱動作,他在部落格中表示,幾乎所有瀏覽器都無法倖免,包括微軟新版IE 8.0、Firefox 3.0、Apple Safari、Google Chrome等,甚至連Youtube最常使用的Adobe Flash Player也有相同的問題。
這個攻擊手法利用HTML語法所支援的某些特殊內嵌物件(例如Opaque物件)來隱藏使用者進行滑鼠點閱時的行為。使用者點閱網頁畫面時,就可能在不知情的情況下,點選了另外一個隱藏的按鈕,暗中執行了對使用者系統有安全威脅的指令或惡意程式。
Jeremiah Grossman指出:「使用者可能在不知不覺中,就點下了打開麥克風和網路攝影機的確認按鈕,讓自己在電腦前的一舉一動,都被傳送到遠端網頁中偷錄下來。」
上周Adobe已發表了緊急的防護建議,提供企業如何關閉Flash Player上麥克風與攝影功能的方法,並於本周推出Flash Player 10新版來修正。
而Firefox瀏覽器外掛元件NoScript的作者Giorgio Maone,也迅速在NoScript 1.8.2.1新版中,增加一個ClearClick功能,能夠即時警告使用者,是否在無意間透過滑鼠或鍵盤與網頁互動,或者點選了網頁上的按鍵,讓使用者可以藉此防堵Clickjacking的攻擊。
NoScript外掛元件只支援Firefox,其他瀏覽器則還未針對Clickjacking提出修補程式。目前,國外多數資安專家則建議使用者直接關閉Javascript功能,方能徹底確保安全。
大砲開講部落格站長邱春樹建議:「可以用防護iframe攻擊的方法,來防護Clickjacking攻擊。」他解釋,駭客發動這兩種手法的條件是相同的,使用者必須瀏覽有Clickjacking程式的惡意網站,才會發生問題。因此,他認為,企業只要在瀏覽器中禁止iframe與Javascript的執行,或者限制使用者只能在企業內網使用,就可以有效預防Clickjacking。
共同發現Clickjacking漏洞的SecTheory執行長Robert Hansen將於10月底來臺參加第二屆OWASP亞洲資安年會,預定在會議中全球首度公開最新惡意網頁攻擊手法Clickjacking的攻擊細節。文☉王宏仁
•
高可靠資料保護商用IT平台研討會
•
EMC Forum 2010
•
Tech•Days Taiwan 2010
+
更多研討會
▼ ADVERTISEMENT ▼
▲ ADVERTISEMENT ▲
最新問答
AD下的Server或PC 所開設的分享資料夾,權限不定時會由完全控制還原成預設的讀取權限
(peter0910)
實在很冒昧,我需要請一位工程師,若有人可以協助...請進~~
(charlie0226)
一個excel的問題
(cpc0935)
由TAGA所設計推出的摺疊腳踏車.只要短短20秒就可以變成嬰兒車!!
(nikwu43)
如何使用區域連線上網 ??
(tinalaiart)
請問企業電腦基礎建設近幾年有那些熱門的話題(比如:主機虛擬化....)
(djf)
VM網芳的問題
(qmomaruko)
請問win 2003 網路芳鄰異常現象 ?
(tonychen168)
ERP系統創意應用競賽 好的比賽 壞的方向 十年後沒有成就一個真實系統
(albertachen)
請問火狐瀏覽器的滑鼠游標翻譯功能從何開啟
(genbo)
什麼指令可以查誰在大量下載 ?
(tonychen168)
[分享] 微軟官方的惡意軟體移除工具 -最新版-
(it4win)
Java Application Server Tuning - JSP Tuning
(mpinfo)
如何不改程式碼來調校Application的效能
(mpinfo)
PowerBuilder 12 產品發表會資料
(mpinfo)
it 原本的意思是啥 有人知道嗎? 出500現金求答 誠心詢問總工程司
(a85608955)
PDF轉檔
(super288)
在windows 7下使用.bat檔,權限有問題
(wenchan)
COUNT點擊率效能問題
(chan15)
哪一家工作(系統整合)比較有前途?
(lolo)
熱門主題
MIS網路創業故事(39)政府高層的需求-1
(sunlinux)
X58-UD7+EFiX開箱燒安裝....
(donana6)
當免費的 vtiger ERP/CRM 系統與平板相遇
(superstanwu)
MIS網路創業故事(40)政府高層的需求-2
(sunlinux)
MIS網路創業故事(41)政府高層的需求-3
(sunlinux)
無聊亂開箱系列:INON Z-240 水下外閃
(skite)
MSN天氣達人
(yateousz)
[Novelty] 麥當勞 & 肯德基的動畫 滿特別的
(weakminded)
戀戀「風」城 (I) 新竹市私房小玩意.大樂趣
(fineart)
How to use ippiResizeSqrPixel ??
(rebecca9906)
Windows DNS Server 設定小技巧(二)
(januslin)
德州儀器推出業界首款 -36 V 200 mA LDO
(apexzoe)
MSN天氣達人
(lukeshei)
撿破爛的心聲
(taiwan108)
[Novelty] 這真的是人類嗎 >(0)<
(weakminded)
[S60] 證書申請、軟體簽名
(weakminded)
[KUSO] 快樂兒童餐 .. 你捨得吃嗎?
(weakminded)
MIS網路創業故事(42)政府高層的需求-4
(sunlinux)
凌威科技 - RAID 資料救援成功案例:勝德國際股份有限公司 黃國津先生
(linwei)
在 Facebook 臉書刊登賣車訊息,詐騙業者自動上門
(domynews)
電週文化事業版權所有、轉載必究 •Copyright © iThome |
刊登廣告
|
授權服務
|
服務信箱
|
隱私權聲明與會員使用條款
|
關於iThome
|
|