Веб-атака gesture jacking похожа на кликджекинг, но надежнее

Веб-атака gesture jacking похожа на кликджекинг, но надежнее

Веб-атака gesture jacking похожа на кликджекинг, но надежнее

Обман пользователя по методу gesture jacking позволяет перехватить нажатие кнопки на веб-странице и перенаправить поданный через браузер запрос на другой сайт, пока пользователь давит на клавишу.

Новый вектор атаки, по сути, представляет собой вариант кликджекинга, он же UI redress (переадресация интерфейса). Обнаруживший его эксперт Amazon назвал свою находку cross window forgery (дословно: межоконный подлог). Ознакомившись с новой угрозой, Эрик Лоуренс (Eric Lawrence) из Microsoft решил, что gesture jacking (перехват жеста) будет точнее.

Автору атаки лишь нужно убедить визитера нажать и удержать клавишу ввода или пробела при посещении сайта с вредоносным скриптом. Этот жест будет воспринят как разрешение для всплывающего окна и приведет к активации кнопки на целевой странице.

Если в результате будет выполнен вход или перевод денег, последствия для жертвы могут оказаться необратимыми. И браузерный блокировщик всплывающих окон в этом случае не спасет: он прибивает только те окна, которые открываются самопроизвольно.

Добиться от посетителя нужного жеста можно с помощью встроенного интерактивного элемента, который выводит, к примеру, такое сообщение: «Нажмите и удерживайте клавишу ввода, чтобы продолжить».

 

Подобные атаки возможны из-за того, что браузеры при обработке URL с фрагментом (идентификатором после знака «#») автоматически прокручивают страницу до первого элемента с совпадающим по значению ID и устанавливают фокус. В итоге клавиатурный ввод направляется этому элементу.

 

«Атака gesture-jacking более надежна [в сравнении с кликджекингом], так как при этом не нужно тщательно позиционировать окна, рассчитывать время клика и учитывать особенности настройки дисплея пользователя», — отметил в своем блоге Лоуренс.

Кликджекинг может использоваться для накрутки кликов в реферальной программе, раздачи вредоносов, кражи учетных данных. Сбор лайков в соцсети таким методом даже получил отдельное название — лайкджекинг.

Разработчики браузеров пытаются бороться с этой неистребимой проблемой. Компания Google, например, ввела опцию принудительной загрузки страниц без фокуса на указанных в URL фрагментах. В Mozilla обсуждают такую возможность, но пока обходятся патчами (CVE-2023-34414, CVE-2023-6206), хотя это вряд ли уязвимость — скорее фича.

Веб-разработчики тоже могут внести свою лепту: не добавлять ID-атрибуты кнопкам высокой степени риска или рандомизировать значения при каждой загрузке страницы. Можно также предусмотреть для таких страниц механизм, подобный редиректу, чтобы фрагменты в URL сбрасывались.

Хорошо помогает запрет демонстрации страниц в фреймах через настройки Content Security Policy. Использование опции frame-ancestors позволит контролировать список URL прямых родителей по DOM, которым разрешено использовать контейнеры <frame>, <iframe>, <object>, <embed>. Как вариант, можно организовать спецпроверки (размер окна при загрузке контента, длительность подачи запроса через клавиатурный ввод) и активировать элементы интерфейса на страницах лишь по сигналу об отсутствии угрозы.

За 2025 год российский рынок ПО вырос на 21%

Согласно совместному исследованию Apple Hills Digital и Yandex B2B Tech, российский рынок программного обеспечения в 2025 году вырос на 21% и достиг 808 млрд рублей. По прогнозам аналитиков, к 2030 году его объем превысит 1,7 трлн рублей, а среднегодовые темпы роста составят около 15%.

Как пишет «Коммерсантъ», основными драйверами рынка стали развитие гибридной инфраструктуры в банковском секторе, внедрение ИИ для автоматизации и прогнозирования, углубление импортозамещения, а также рост государственных инвестиций в ИТ.

Отдельно аналитики отмечают увеличение доли облачных решений. К 2030 году она может вырасти до 51% против 27% по итогам 2025 года. Сегмент IaaS (инфраструктура как сервис) увеличится со 101 до 226 млрд рублей, в первую очередь за счет роста спроса на вычислительные мощности, комплексы с графическими процессорами и системы хранения данных.

Сегмент PaaS (платформа как сервис) вырастет со 117 до 277 млрд рублей. Рост обеспечат сервисы контейнеризации на базе Kubernetes, а также инфраструктура для машинного обучения и генеративного ИИ.

Сегмент SaaS (ПО как услуга), по оценке аналитиков, увеличится с 312 до 835 млрд рублей. Наибольшим спросом будут пользоваться ERP- и CRM-системы, средства коммуникации и контент-менеджмента.

При этом руководитель управления бизнес-аналитики компании Т1 Александр Фролов в комментарии изданию отметил, что развитие ИИ может одновременно стать сдерживающим фактором для SaaS-сегмента: компании получают возможность создавать сервисы под собственные задачи, что снижает спрос на тиражное программное обеспечение.

Заместитель генерального директора Astra Cloud Константин Анисимов назвал ключевыми драйверами рынка государственные инвестиции, активное внедрение ИИ и углубление импортозамещения. По его оценке, к 2028 году 95% зарубежного ПО станет устаревшим, и компании, продолжающие его использовать, будут вынуждены чаще задумываться о переходе на альтернативы.

Дополнительным фактором роста облачных услуг эксперты считают подорожание оборудования. Многие компании выбирают облака, чтобы «переждать» период высоких цен.

«Крупные облачные провайдеры частично сглаживают эффект за счет ранее закупленных мощностей, однако новые сервисы и расширение инфраструктуры уже рассчитываются исходя из текущей стоимости оборудования», — отметил генеральный директор ИТ-экосистемы «Лукоморье» Арсен Благов. По его словам, некоторые провайдеры уже повысили цены до 30%.

В числе рисков директор по продуктам Selectel Константин Ансимов назвал дефицит кадров, нежелание сотрудников адаптироваться к изменениям, связанным с внедрением ИИ, ужесточение требований к безопасности и сложность оценки рентабельности инвестиций. Заместитель коммерческого директора ActiveCloud (ГК Softline) Аслан Шингаров добавил, что серьезной проблемой остается интеграция разнородных решений в единую инфраструктуру.

RSS: Новости на портале Anti-Malware.ru