Skip to main content
Todos os Termos Glossary

Ataques de Redress

Definition

Os ataques de redress manipulam a forma como os usuários visualizam e interagem com os elementos da web, muitas vezes sobrepondo conteúdo malicioso a interfaces legítimas. Esses ataques podem incluir clickjacking e UI redressing. A prevenção envolve frame busting adequado, cabeçalhos de segurança como o X-Frame-Options e uma consideração cuidadosa do design e da implementação da interface.

O que são os redress attacks

Os redress attacks, muitas vezes chamados de UI redressing, manipulam o que um usuário vê para que suas interações sejam desviadas para alvos que ele não pretendia. O clickjacking é o membro mais conhecido da família, mas a categoria é mais ampla: o cursorjacking dessincroniza o ponteiro visível do real, o likejacking colhe ações sociais, e o redressing por arrastar-e-soltar ou por teclas digitadas direciona a entrada para campos ocultos. O mecanismo comum é um descompasso entre a interface que o usuário percebe e a interface que de fato recebe sua entrada, tipicamente obtido ao sobrepor, colocar em frame ou tornar transparentes controles legítimos. O usuário age de boa-fé em uma sessão real e autenticada, enquanto seus cliques, arrastos ou teclas digitadas são silenciosamente capturados por um posicionamento controlado pelo atacante.

Por que são eficazes

Os redress attacks têm sucesso porque exploram a confiança na interface visível em vez de qualquer falha de código, então passam despercebidos pela validação de entrada, pelos controles de script do CSP e até pela autenticação multifator, o usuário está genuinamente logado e genuinamente clicando. O dano espelha qualquer ação que a página-alvo exponha em um ou dois cliques: autorizar pagamentos, conceder permissões OAuth, alterar configurações da conta ou vazar dados para campos ocultos. Como nada é injetado na aplicação-alvo e o usuário coopera sem saber, esses ataques são difíceis de identificar nos logs do servidor e fáceis de disfarçar como prompts comuns, parecidos com jogos ou incentivos, que atraem a vítima para cliques precisos.

Como se defender deles

A defesa principal é controlar como suas páginas podem ser incorporadas: defina Content-Security-Policy frame-ancestors e X-Frame-Options para que páginas sensíveis não possam ser colocadas em frame por terceiros, os mesmos cabeçalhos que impedem o clickjacking. Adicione etapas de confirmação para ações de alto impacto, evite operações irreversíveis de um clique e projete interfaces que resistam a sobreposições transparentes. Mantenha os cabeçalhos de framing presentes em toda rota sensível. Como essas proteções vivem nos seus secure headers e podem ser minadas por um script de terceiros comprometido ou malicioso, o monitoramento em tempo de execução da cside ajuda ao detectar quando os cabeçalhos de framing são alterados ou removidos, mantendo os controles anti-redress eficazes em produção.

Definição

Redress attack é só outro nome para clickjacking?

O clickjacking é um tipo de redress attack, o mais comum, focado em cliques sequestrados. UI redressing é o termo abrangente e também cobre o cursorjacking, o likejacking e o redressing por arrastar-e-soltar ou por teclas digitadas. Eles compartilham um mecanismo: a interface que o usuário percebe difere daquela que de fato recebe sua entrada.

Definição

A autenticação multifator pode deter um redress attack?

Em geral, não. A MFA verifica quem é o usuário no login, mas um redress attack abusa de uma sessão já autenticada ao enganar o usuário para clicar ou arrastar dentro dela. A defesa são os controles de framing e a confirmação em ações sensíveis, não uma autenticação mais forte.

Got more questions

Talk to a security expert

We answer client-side security questions every day. Bring yours.

Agende uma demonstração

Quer ver isso em detalhe com um engenheiro?

Trinta minutos, no seu próprio site. Sem slides.

Agende uma demo personalizada para ver:

Como alcançar a conformidade com os requisitos 6.4.3 e 11.6.1 do PCI DSS em 1 dia
Por que scripts de terceiros são um risco de segurança para você e seus visitantes
Como monitorar vazamentos de privacidade e consentimento (RGPD, CCPA) em cada terceiro
Como conter abuso de cadastros, compartilhamento de contas e fraude de chargeback com device intelligence
Como detectar e controlar agentes de IA e bots que acessam seu site em tempo real

Prefere só mandar uma pergunta?

Procurando horários livres…

Apenas humanos de verdade. A gente saberia.

Problemas para agendar? Abrir o agendador em uma nova aba

O que você está tentando resolver?

Conte em uma linha e voltamos com algo útil, não com um discurso genérico.

Costumamos ajudar com:

Ver quais scripts de terceiros rodam no seu site
Evidências para PCI DSS 6.4.3 e 11.6.1
Bots, agentes de IA e roubo de contas

Prefere agendar um horário? Escolher um horário