Facebook zaplavila vlna clickjackingu

Statisíce uživatelů Facebooku se stávají obětmi takzvaných clickjackingových útoků. Uživatel vidí link nazvaný například „Světový pohár 2010“, nebo „Telefonní číslo Justina Biebera“, a zdá se, že jeho přátelům se „líbil“. Když klikne na link, je podloudně přinucen doporučit inkriminovanou stránku dalším uživatelům Facebooku.

Odborníci na bezpečnost se shodují, že tento podvod zatím nemá žádný neblahý záměr, avšak bylo by lehce možné tímto způsobem šířit malware. Link uživatele většinou přivede na stránku obsahující pokyny, například kliknout na tlačítko na potvrzení, že jsou starší 18ti let. Ovšem ať už na stránce kliknou kamkoliv, přidá se do jejich profilu link, který tvrdí, že se jim ona stránka také „líbila“.

V současné době je podle Grahama Clueleyho z konsultingové společnosti Sophos účel clickjackingu „neškodný“ a nevede přímo k žádným malwarovým nebo phishingovým útokům. „V současnosti se útoky, které jsme zaznamenali, podobají spíše starým dobrým virům – jsou vytvořené za účelem toho, aby tvůrce viděl, kolik fanoušků se mu podaří napálit. Ale máme pocit, že v rukou zlých lidí, kteří baží po zisku, by se tato metoda mohla proměnit v něco horšího,“ prozradil Clueley.

Clickjacking funguje na všech operačních systémech. Facebookové útoky používají iFrames, který umístí neviditelné tlačítko přes celou stránku, takže ať už uživatel klikne kdekoliv, tlačítko zmáčkne. V tomto případě se jedná o skryté tlačítko „To se mi líbí“. Bezplatný plugin s názvem NoScript vytvořený pro prohlížeč Firefox nabízí vyskakovací varování o potenciálním clickjackingu. Nicméně varuje i pokud se na stránce vyskytne Flashové video, které je poměrně časté. Navíc je podle Clueleyho poměrně obtížné tento plugin nainstalovat. „Dovedou to v zásadě jen počítačoví šílenci.“

Zdroj: BBC

Exit mobile version