Веб-атака gesture jacking похожа на кликджекинг, но надежнее

Веб-атака gesture jacking похожа на кликджекинг, но надежнее

Веб-атака gesture jacking похожа на кликджекинг, но надежнее

Обман пользователя по методу gesture jacking позволяет перехватить нажатие кнопки на веб-странице и перенаправить поданный через браузер запрос на другой сайт, пока пользователь давит на клавишу.

Новый вектор атаки, по сути, представляет собой вариант кликджекинга, он же UI redress (переадресация интерфейса). Обнаруживший его эксперт Amazon назвал свою находку cross window forgery (дословно: межоконный подлог). Ознакомившись с новой угрозой, Эрик Лоуренс (Eric Lawrence) из Microsoft решил, что gesture jacking (перехват жеста) будет точнее.

Автору атаки лишь нужно убедить визитера нажать и удержать клавишу ввода или пробела при посещении сайта с вредоносным скриптом. Этот жест будет воспринят как разрешение для всплывающего окна и приведет к активации кнопки на целевой странице.

Если в результате будет выполнен вход или перевод денег, последствия для жертвы могут оказаться необратимыми. И браузерный блокировщик всплывающих окон в этом случае не спасет: он прибивает только те окна, которые открываются самопроизвольно.

Добиться от посетителя нужного жеста можно с помощью встроенного интерактивного элемента, который выводит, к примеру, такое сообщение: «Нажмите и удерживайте клавишу ввода, чтобы продолжить».

 

Подобные атаки возможны из-за того, что браузеры при обработке URL с фрагментом (идентификатором после знака «#») автоматически прокручивают страницу до первого элемента с совпадающим по значению ID и устанавливают фокус. В итоге клавиатурный ввод направляется этому элементу.

 

«Атака gesture-jacking более надежна [в сравнении с кликджекингом], так как при этом не нужно тщательно позиционировать окна, рассчитывать время клика и учитывать особенности настройки дисплея пользователя», — отметил в своем блоге Лоуренс.

Кликджекинг может использоваться для накрутки кликов в реферальной программе, раздачи вредоносов, кражи учетных данных. Сбор лайков в соцсети таким методом даже получил отдельное название — лайкджекинг.

Разработчики браузеров пытаются бороться с этой неистребимой проблемой. Компания Google, например, ввела опцию принудительной загрузки страниц без фокуса на указанных в URL фрагментах. В Mozilla обсуждают такую возможность, но пока обходятся патчами (CVE-2023-34414, CVE-2023-6206), хотя это вряд ли уязвимость — скорее фича.

Веб-разработчики тоже могут внести свою лепту: не добавлять ID-атрибуты кнопкам высокой степени риска или рандомизировать значения при каждой загрузке страницы. Можно также предусмотреть для таких страниц механизм, подобный редиректу, чтобы фрагменты в URL сбрасывались.

Хорошо помогает запрет демонстрации страниц в фреймах через настройки Content Security Policy. Использование опции frame-ancestors позволит контролировать список URL прямых родителей по DOM, которым разрешено использовать контейнеры <frame>, <iframe>, <object>, <embed>. Как вариант, можно организовать спецпроверки (размер окна при загрузке контента, длительность подачи запроса через клавиатурный ввод) и активировать элементы интерфейса на страницах лишь по сигналу об отсутствии угрозы.

Т1 прогнозирует рост облачного рынка до 687 млрд рублей

Объем российского рынка облачных сервисов к 2030 году превысит 687 млрд рублей, увеличившись более чем в три раза по сравнению с 226 млрд рублей в 2025 году. С таким прогнозом выступил ИТ-холдинг Т1.

Среднегодовой темп роста отрасли составит порядка 25%, однако самым стремительным сегментом станет инфраструктура для искусственного интеллекта (GPUaaS), ее показатели будут расти на 36% ежегодно, с 17 млрд рублей в 2025 году до 97 млрд рублей к 2030-му. 

Вслед за ней высокую динамику покажет сегмент платформ как сервиса (PaaS) с темпом 31% и ростом с 43 млрд до 174 млрд рублей, тогда как классический IaaS без GPU сохранит самую большую долю рынка, увеличившись с 166 млрд до 416 млрд рублей.

Отечественный рынок сохраняет гигантский потенциал: уровень проникновения облаков в РФ составляет 28% против 94% в США, а стимулом для развития могут стать потенциальная отмена НДС для SaaS, смещение бюджетов от капитальных затрат к операционным (от CapEx к OpEx), а также ускоренная консолидация, при которой более 70% рынка уже контролируют топ-6 игроков.

Параллельно бизнес усиливает требования к информационной безопасности, суверенным технологиям для КИИ и автономному обслуживанию через единые маркетплейсы услуг по модели «Pay-as-you-go». 

Ключевым же вектором трансформации индустрии становится глубокая адаптация инфраструктуры под запросы конкретных отраслей экономики. Как отмечает Антон Степанов, генеральный директор «Т1 Облако»:

«Мы наблюдаем на рынке, что у каждого клиента из конкретных отраслей есть специфичные требования под ИИ-инфраструктуру. Диверсификация ИИ-приложений под конкретного клиента расширяется. Специфика бизнесов и секторов экономики увеличивает требования конкретики к себе. Дальше потребности и спрос будут увеличиваться, клиенты будут просить что-то конкретное под себя».

По словам Степанова, уже появляются отраслевые облачные сервисы, облачные провайдеры под конкретные отрасли. Он отметил, что первым первыми потребителями этих сервисов уже становится банковская сфера. Затем, прогнозирует эксперт, на рынке будут появляться аналогичные сервисы для сферы медицинских услуг.

RSS: Новости на портале Anti-Malware.ru