Dataconomy IT
  • News
  • Industry
Subscribe
No Result
View All Result
Dataconomy IT
  • News
  • Industry
Subscribe
No Result
View All Result
Dataconomy IT
No Result
View All Result

DoubleClickjacking: l’hacking con due clic che potrebbe dirottare i tuoi account

byKerem Gülen
2 Gennaio 2025
in Cybersecurity, News
Home Cybersecurity
Share on FacebookShare on Twitter

È emersa una nuova minaccia informatica nota come DoubleClickjacking, che sfrutta una sequenza di due clic per aggirare le protezioni di sicurezza web esistenti e portare potenzialmente al furto di account sui principali siti web. Scoperto dal ricercatore di sicurezza Paulos Yibeloquesto attacco sofisticato manipola i tempi tra i clic, presentando rischi significativi per gli utenti.

La nuova minaccia informatica DoubleClickjacking sfrutta i clic per appropriarsi degli account

DoubleClickjacking si basa sul concetto di clickjacking, che in genere induce erroneamente gli utenti a fare clic inconsapevolmente su pulsanti nascosti o mascherati. Le difese tradizionali sono state rafforzate nei browser moderni, ad esempio impostando i cookie su “SameSite: Lax” per impostazione predefinita, ma DoubleClickjacking elude queste misure. L’attacco prevede una sottile manipolazione in cui gli utenti vengono indotti con l’inganno a fare doppio clic su un prompt innocuo. Durante questa sequenza, gli aggressori sfruttano la tempistica dell’evento per scambiare il contenuto della finestra del browser principale con una pagina sensibile, come una finestra di dialogo di autorizzazione OAuth, consentendo così di autorizzare azioni dannose con il secondo clic.

DoubleClickjacking si basa sul concetto di clickjacking, che in genere induce gli utenti a fare clic inconsapevolmente su pulsanti nascosti o mascherati
Immagine: Paulos Yibelo

Il processo inizia quando un utente ignaro visita il sito di un utente malintenzionato, portato a credere di dover fare doppio clic per verificare che non si tratti di un robot. Facendo clic, si apre la nuova finestra e mentre l’utente si prepara a fare doppio clic, il contenuto del sito principale viene modificato. La chiusura della finestra superiore al primo clic e l’atterraggio su un elemento sensibile con il secondo clic consentono agli aggressori di ottenere un accesso non autorizzato agli account.

I siti Web interessati corrono il rischio di furto di account, accesso non autorizzato ad applicazioni con ampi privilegi sui dati e alterazioni delle impostazioni critiche dell’account o delle transazioni finanziarie. I principali siti Web che si affidano a OAuth, tra cui Salesforce, Slack e Shopify, sono stati evidenziati come vulnerabili a questo attacco.

Sebbene le difese tradizionali come le intestazioni X-Frame-Options e le policy di sicurezza dei contenuti siano progettate per contrastare il clickjacking, falliscono contro il DoubleClickjacking. L’exploit richiede un’interazione minima da parte dell’utente, un semplice doppio clic, rendendolo particolarmente ingannevole. Inoltre, si estende oltre i siti Web, minacciando anche estensioni del browser come portafogli crittografici o VPN, consentendo potenzialmente agli aggressori di disabilitare funzionalità di sicurezza o autorizzare transazioni finanziarie.

Per mitigare questo rischio, si consigliano diverse strategie. Gli sviluppatori possono implementare protezioni lato client, ad esempio disabilitando i pulsanti sensibili per impostazione predefinita finché non viene rilevata un’azione intenzionale da parte dell’utente. Ad esempio, una soluzione JavaScript può mantenere i pulsanti disabilitati finché non si verifica il movimento del mouse o la pressione dei tasti. A lungo termine, i fornitori di browser sono invitati a introdurre nuovi standard simili a X-Frame-Options, inclusa un’intestazione HTTP Double-Click-Protection, per proteggersi da questo exploit.


Credito immagine in primo piano: Kerem Gülen/Metà viaggio

Tags: Sicurezza informatica

Related Posts

La carenza globale di chip di memoria fa impennare i prezzi dei PC

La carenza globale di chip di memoria fa impennare i prezzi dei PC

14 Gennaio 2026
Amazon aggiorna forzatamente i membri Prime ad Alexa+

Amazon aggiorna forzatamente i membri Prime ad Alexa+

14 Gennaio 2026
I bambini ingannano Roblox con le foto di Kurt Cobain per aggirare i divieti di chat

I bambini ingannano Roblox con le foto di Kurt Cobain per aggirare i divieti di chat

14 Gennaio 2026
Resident Evil Requiem sarà al centro dell'evento del 15 gennaio

Resident Evil Requiem sarà al centro dell'evento del 15 gennaio

14 Gennaio 2026
Google Meet aggiunge il check-in automatico della camera tramite ultrasuoni

Google Meet aggiunge il check-in automatico della camera tramite ultrasuoni

14 Gennaio 2026
Ti presentiamo Apple Creator Studio: $ 12,99 per 6 app professionali

Ti presentiamo Apple Creator Studio: $ 12,99 per 6 app professionali

14 Gennaio 2026

Recent Posts

  • La carenza globale di chip di memoria fa impennare i prezzi dei PC
  • OpenAI acquisisce Torch per migliorare ChatGPT Health
  • Amazon aggiorna forzatamente i membri Prime ad Alexa+
  • I bambini ingannano Roblox con le foto di Kurt Cobain per aggirare i divieti di chat
  • Il sogno del metaverso di Meta svanisce quando 1.000 dipendenti vengono licenziati

Recent Comments

Nessun commento da mostrare.
Dataconomy IT

COPYRIGHT © DATACONOMY MEDIA GMBH, ALL RIGHTS RESERVED.

  • Sample Page

Follow Us

  • News
  • Industry
No Result
View All Result
Subscribe

This website uses cookies. By continuing to use this website you are giving consent to cookies being used. Visit our Privacy Policy.