Skip to main content
Alle Termen Glossary

Redress Attacks

Definition

Redress-aanvallen manipuleren hoe gebruikers webelementen visualiseren en ermee interageren, vaak door kwaadaardige content over legitieme interfaces te leggen. Deze aanvallen kunnen clickjacking en UI redressing omvatten. Preventie omvat juiste frame busting, beveiligingsheaders zoals X-Frame-Options en zorgvuldige overweging van UI-ontwerp en -implementatie.

Wat redress-aanvallen zijn

Redress-aanvallen, vaak UI-redressing genoemd, manipuleren wat een gebruiker ziet zodat zijn interacties worden omgeleid naar doelen die hij niet bedoelde. Clickjacking is het bekendste lid van de familie, maar de categorie is breder: cursorjacking desynchroniseert de zichtbare aanwijzer van de echte, likejacking oogst sociale acties, en drag-and-drop- of toetsaanslag-redressing stuurt invoer naar verborgen velden. Het gemeenschappelijke mechanisme is een verschil tussen de interface die de gebruiker waarneemt en de interface die zijn invoer daadwerkelijk ontvangt, meestal bereikt door te overlappen, te framen of legitieme besturingselementen transparant te maken. De gebruiker handelt te goeder trouw op een echte, geauthenticeerde sessie terwijl zijn klikken, sleepbewegingen of toetsaanslagen stilletjes worden vastgelegd door plaatsing die door de aanvaller wordt beheerd.

Waarom ze effectief zijn

Redress-aanvallen slagen omdat ze het vertrouwen in de zichtbare interface uitbuiten in plaats van een codefout, dus glippen ze langs invoervalidatie, CSP-scriptbesturing en zelfs multifactorauthenticatie, de gebruiker is echt ingelogd en klikt echt. De schade weerspiegelt welke actie de doelpagina in een klik of twee blootstelt: betalingen autoriseren, OAuth-toestemmingen verlenen, accountinstellingen wijzigen of gegevens naar verborgen invoervelden lekken. Omdat er niets in de doelapplicatie wordt geïnjecteerd en de gebruiker onbewust meewerkt, zijn deze aanvallen lastig te herkennen aan serverlogs en makkelijk te vermommen als gewone spelachtige of aanmoedigende prompts die het slachtoffer naar precieze klikken lokken.

Hoe je je ertegen verdedigt

De belangrijkste verdediging is het beheersen van hoe je pagina's kunnen worden ingesloten: stel Content-Security-Policy frame-ancestors en X-Frame-Options in zodat gevoelige pagina's niet door derden kunnen worden geframed, dezelfde headers die clickjacking tegenhouden. Voeg bevestigingsstappen toe voor acties met grote impact, vermijd onomkeerbare één-klik-operaties en ontwerp interfaces die bestand zijn tegen transparante overlays. Houd framing-headers aanwezig op elke gevoelige route. Aangezien deze bescherming in je secure headers zit en kan worden ondermijnd door een gecompromitteerd of malafide third-party script, helpt de runtime-monitoring van cside door te detecteren wanneer framing-headers worden gewijzigd of verwijderd, zodat de anti-redress-besturing in productie effectief blijft.

Definitie

Is redress-aanval gewoon een andere naam voor clickjacking?

Clickjacking is één type redress-aanval, de meest voorkomende, gericht op gekaapte klikken. UI-redressing is de overkoepelende term en dekt ook cursorjacking, likejacking en drag-and-drop- of toetsaanslag-redressing. Ze delen een mechanisme: de interface die de gebruiker waarneemt verschilt van die welke zijn invoer daadwerkelijk ontvangt.

Definitie

Kan multifactorauthenticatie een redress-aanval tegenhouden?

Meestal niet. MFA verifieert wie de gebruiker is bij het inloggen, maar een redress-aanval misbruikt een al geauthenticeerde sessie door de gebruiker te verleiden erin te klikken of te slepen. De verdediging is framebesturing en bevestiging bij gevoelige acties, niet sterkere authenticatie.

Got more questions

Talk to a security expert

We answer client-side security questions every day. Bring yours.

Boek een demo