Skip to main content
Tous les termes Glossary

Attaques de redressement

Definition

Les attaques par redressement manipulent la façon dont les utilisateurs visualisent et interagissent avec les éléments Web, souvent en superposant du contenu malveillant sur des interfaces légitimes. Ces attaques peuvent inclure le clickjacking et le redressement de l'interface utilisateur. La prévention implique un frame busting approprié, des en-têtes de sécurité tels que X-Frame-Options, ainsi qu'une réflexion approfondie sur la conception et la mise en œuvre de l'interface utilisateur.

Ce que sont les attaques par détournement d'interface

Les attaques par détournement d'interface, souvent appelées UI redressing, manipulent ce que voit un utilisateur afin que ses interactions soient redirigées vers des cibles qu'il n'a pas voulues. Le clickjacking en est le membre le plus connu, mais la catégorie est plus large : le cursorjacking désynchronise le pointeur visible du pointeur réel, le likejacking récolte des actions sociales, et le détournement par glisser-déposer ou par frappes de touches oriente les entrées vers des champs cachés. Le mécanisme commun est un décalage entre l'interface que l'utilisateur perçoit et l'interface qui reçoit réellement ses entrées, obtenu généralement en superposant, en encadrant ou en rendant transparents des contrôles légitimes. L'utilisateur agit de bonne foi sur une session réelle et authentifiée tandis que ses clics, glissements ou frappes sont discrètement captés par un positionnement contrôlé par l'attaquant.

Pourquoi elles sont efficaces

Les attaques par détournement d'interface réussissent parce qu'elles exploitent la confiance dans l'interface visible plutôt qu'une faille de code, elles passent donc au travers de la validation des entrées, des contrôles de scripts CSP et même de l'authentification multifacteur, l'utilisateur est réellement connecté et clique réellement. Les dégâts reflètent l'action que la page cible expose en un ou deux clics : autoriser des paiements, accorder des autorisations OAuth, modifier des paramètres de compte, ou faire fuiter des données dans des champs cachés. Comme rien n'est injecté dans l'application cible et que l'utilisateur coopère à son insu, ces attaques sont difficiles à repérer dans les journaux serveur et faciles à déguiser en invites ordinaires, ludiques ou incitatives, qui attirent la victime vers des clics précis.

Comment s'en défendre

La défense principale consiste à contrôler la façon dont vos pages peuvent être intégrées : définissez Content-Security-Policy frame-ancestors et X-Frame-Options afin que les pages sensibles ne puissent pas être encadrées par des tiers, les mêmes en-têtes qui stoppent le clickjacking. Ajoutez des étapes de confirmation pour les actions à fort impact, évitez les opérations irréversibles en un clic, et concevez des interfaces qui résistent aux superpositions transparentes. Gardez les en-têtes d'encadrement présents sur chaque route sensible. Puisque ces protections résident dans vos en-têtes sécurisés et peuvent être affaiblies par un script tiers compromis ou malveillant, la surveillance à l'exécution de cside aide en détectant quand les en-têtes d'encadrement sont modifiés ou supprimés, maintenant l'efficacité des contrôles anti-détournement en production.

Définition

Le terme attaque par détournement d'interface est-il simplement un autre nom pour le clickjacking ?

Le clickjacking est un type d'attaque par détournement d'interface, le plus courant, axé sur les clics détournés. L'UI redressing est le terme générique et couvre aussi le cursorjacking, le likejacking et le détournement par glisser-déposer ou par frappes de touches. Ils partagent un mécanisme : l'interface que l'utilisateur perçoit diffère de celle qui reçoit réellement ses entrées.

Définition

L'authentification multifacteur peut-elle stopper une attaque par détournement d'interface ?

Généralement non. La MFA vérifie qui est l'utilisateur au moment de la connexion, mais une attaque par détournement d'interface abuse d'une session déjà authentifiée en poussant l'utilisateur à cliquer ou à glisser en son sein. La défense repose sur les contrôles d'encadrement et la confirmation des actions sensibles, pas sur une authentification plus forte.

Got more questions

Talk to a security expert

We answer client-side security questions every day. Bring yours.

Réserver une démonstration

Envie de passer tout ça en revue avec un ingénieur ?

Trente minutes, sur votre propre site. Pas de slides.

Nous vous montrerons :

Quels scripts tiers s'exécutent actuellement sur votre site
Où vous en êtes sur les exigences PCI DSS 6.4.3 et 11.6.1
Quelle part de votre trafic provient de bots et d'agents IA

Vous préférez simplement poser une question ?

Recherche de créneaux…

Humains uniquement. On le saurait.

Un problème pour réserver ? Ouvrir le calendrier dans un nouvel onglet

Quel problème cherchez-vous à résoudre ?

Dites-le-nous en une ligne et nous reviendrons vers vous avec quelque chose d'utile, pas un discours générique.

Nous aidons souvent sur :

Voir quels scripts tiers s'exécutent sur votre site
Les preuves pour PCI DSS 6.4.3 et 11.6.1
Les bots, les agents IA et le vol de comptes

Vous préférez réserver un créneau ? Choisir un créneau