Skip to main content
Todos os Termos Glossary

Ataques de Redress

Definition

Os ataques de redress manipulam a forma como os usuários visualizam e interagem com os elementos da web, muitas vezes sobrepondo conteúdo malicioso a interfaces legítimas. Esses ataques podem incluir clickjacking e UI redressing. A prevenção envolve frame busting adequado, cabeçalhos de segurança como o X-Frame-Options e uma consideração cuidadosa do design e da implementação da interface.

O que são os redress attacks

Os redress attacks, muitas vezes chamados de UI redressing, manipulam o que um usuário vê para que suas interações sejam desviadas para alvos que ele não pretendia. O clickjacking é o membro mais conhecido da família, mas a categoria é mais ampla: o cursorjacking dessincroniza o ponteiro visível do real, o likejacking colhe ações sociais, e o redressing por arrastar-e-soltar ou por teclas digitadas direciona a entrada para campos ocultos. O mecanismo comum é um descompasso entre a interface que o usuário percebe e a interface que de fato recebe sua entrada, tipicamente obtido ao sobrepor, colocar em frame ou tornar transparentes controles legítimos. O usuário age de boa-fé em uma sessão real e autenticada, enquanto seus cliques, arrastos ou teclas digitadas são silenciosamente capturados por um posicionamento controlado pelo atacante.

Por que são eficazes

Os redress attacks têm sucesso porque exploram a confiança na interface visível em vez de qualquer falha de código, então passam despercebidos pela validação de entrada, pelos controles de script do CSP e até pela autenticação multifator, o usuário está genuinamente logado e genuinamente clicando. O dano espelha qualquer ação que a página-alvo exponha em um ou dois cliques: autorizar pagamentos, conceder permissões OAuth, alterar configurações da conta ou vazar dados para campos ocultos. Como nada é injetado na aplicação-alvo e o usuário coopera sem saber, esses ataques são difíceis de identificar nos logs do servidor e fáceis de disfarçar como prompts comuns, parecidos com jogos ou incentivos, que atraem a vítima para cliques precisos.

Como se defender deles

A defesa principal é controlar como suas páginas podem ser incorporadas: defina Content-Security-Policy frame-ancestors e X-Frame-Options para que páginas sensíveis não possam ser colocadas em frame por terceiros, os mesmos cabeçalhos que impedem o clickjacking. Adicione etapas de confirmação para ações de alto impacto, evite operações irreversíveis de um clique e projete interfaces que resistam a sobreposições transparentes. Mantenha os cabeçalhos de framing presentes em toda rota sensível. Como essas proteções vivem nos seus secure headers e podem ser minadas por um script de terceiros comprometido ou malicioso, o monitoramento em tempo de execução da cside ajuda ao detectar quando os cabeçalhos de framing são alterados ou removidos, mantendo os controles anti-redress eficazes em produção.

Definição

Redress attack é só outro nome para clickjacking?

O clickjacking é um tipo de redress attack, o mais comum, focado em cliques sequestrados. UI redressing é o termo abrangente e também cobre o cursorjacking, o likejacking e o redressing por arrastar-e-soltar ou por teclas digitadas. Eles compartilham um mecanismo: a interface que o usuário percebe difere daquela que de fato recebe sua entrada.

Definição

A autenticação multifator pode deter um redress attack?

Em geral, não. A MFA verifica quem é o usuário no login, mas um redress attack abusa de uma sessão já autenticada ao enganar o usuário para clicar ou arrastar dentro dela. A defesa são os controles de framing e a confirmação em ações sensíveis, não uma autenticação mais forte.

Got more questions

Talk to a security expert

We answer client-side security questions every day. Bring yours.

Agende uma demonstração

Quer ver isso em detalhe com um engenheiro?

Trinta minutos, no seu próprio site. Sem slides.

Vamos mostrar:

Quais scripts de terceiros estão rodando no seu site agora
Como você está em relação aos requisitos 6.4.3 e 11.6.1 do PCI DSS
Qual parte do seu tráfego é de bots e agentes de IA

Prefere só mandar uma pergunta?

Procurando horários livres…

Apenas humanos de verdade. A gente saberia.

Problemas para agendar? Abrir o agendador em uma nova aba

O que você está tentando resolver?

Conte em uma linha e voltamos com algo útil, não com um discurso genérico.

Costumamos ajudar com:

Ver quais scripts de terceiros rodam no seu site
Evidências para PCI DSS 6.4.3 e 11.6.1
Bots, agentes de IA e roubo de contas

Prefere agendar um horário? Escolher um horário