{"id":476253,"date":"2023-08-09T07:26:52","date_gmt":"2023-08-09T07:26:52","guid":{"rendered":""},"modified":"2023-09-05T11:12:19","modified_gmt":"2023-09-05T11:12:19","slug":"clickjacking","status":"publish","type":"wiki","link":"https:\/\/oneproxy.pro\/fr\/wiki\/clickjacking\/","title":{"rendered":"D\u00e9tournement de clics"},"content":{"rendered":"<p>Le d\u00e9tournement de clic, souvent connu sous le nom d&#039;\u00ab attaque de r\u00e9paration de l&#039;interface utilisateur \u00bb, est une attaque de cybers\u00e9curit\u00e9 qui incite les utilisateurs \u00e0 cliquer sur des liens masqu\u00e9s en superposant des couches invisibles sur un contenu Web apparemment inoffensif.<\/p>\n<h2>La gen\u00e8se du Clickjacking et sa premi\u00e8re apparition<\/h2>\n<p>Le terme \u00ab Clickjacking \u00bb a \u00e9t\u00e9 invent\u00e9 pour la premi\u00e8re fois par Jeremiah Grossman et Robert Hansen en 2008. Il est apparu comme un nouveau vecteur d&#039;attaque exploitant la confiance inh\u00e9rente que les utilisateurs accordent aux interfaces Web visuelles. Le premier incident de d\u00e9tournement de clics tr\u00e8s m\u00e9diatis\u00e9 s&#039;est produit en 2008 lorsque le plugin Flash d&#039;Adobe a \u00e9t\u00e9 cibl\u00e9, attirant l&#039;attention du monde entier sur cette nouvelle menace de cybers\u00e9curit\u00e9.<\/p>\n<h2>D\u00e9masquer le d\u00e9tournement de clics\u00a0: l&#039;anatomie de la menace<\/h2>\n<p>Le d\u00e9tournement de clics est une technique trompeuse par laquelle un attaquant incite un utilisateur \u00e0 cliquer sur un \u00e9l\u00e9ment sp\u00e9cifique d&#039;une page Web, croyant qu&#039;il s&#039;agit d&#039;autre chose. Ceci est r\u00e9alis\u00e9 en superposant des couches transparentes ou opaques sur les \u00e9l\u00e9ments de la page Web. Par exemple, un utilisateur peut croire qu&#039;il clique sur un bouton ou un lien classique, mais en r\u00e9alit\u00e9, il interagit avec du contenu cach\u00e9 et malveillant.<\/p>\n<p>L&#039;attaquant peut utiliser cette m\u00e9thode pour inciter l&#039;utilisateur \u00e0 effectuer des actions auxquelles il n&#039;accepterait pas normalement, comme t\u00e9l\u00e9charger des logiciels malveillants, partager involontairement des informations priv\u00e9es ou m\u00eame initier des transactions financi\u00e8res.<\/p>\n<h2>D\u00e9coder les m\u00e9canismes du d\u00e9tournement de clics<\/h2>\n<p>Une attaque de d\u00e9tournement de clic implique trois \u00e9l\u00e9ments principaux\u00a0:<\/p>\n<ol>\n<li><strong>Victime<\/strong>: L&#039;utilisateur qui interagit avec le site Web malveillant.<\/li>\n<li><strong>Attaquant<\/strong>: L&#039;entit\u00e9 qui cr\u00e9e et contr\u00f4le le site Web malveillant.<\/li>\n<li><strong>Interface<\/strong>: La page Web trompeuse contenant le lien malveillant.<\/li>\n<\/ol>\n<p>L&#039;attaquant con\u00e7oit une page Web contenant une iframe d&#039;un autre site (la cible) et rend cette iframe transparente. Sur l&#039;iframe invisible se superposent des \u00e9l\u00e9ments avec lesquels l&#039;utilisateur est susceptible d&#039;interagir, tels que des boutons pour des actions populaires ou des liens convaincants. Lorsqu&#039;un utilisateur visite le site de l&#039;attaquant et clique sur ce qu&#039;il croit \u00eatre un contenu s\u00fbr, il interagit sans le savoir avec l&#039;iframe masqu\u00e9e, effectuant des actions sur le site cible.<\/p>\n<h2>Principales caract\u00e9ristiques des attaques de d\u00e9tournement de clics<\/h2>\n<ol>\n<li><strong>Invisibilit\u00e9<\/strong>: Les liens malveillants sont cach\u00e9s sous un contenu Web d&#039;apparence authentique, souvent invisible pour l&#039;utilisateur.<\/li>\n<li><strong>Tromperie<\/strong>: Le d\u00e9tournement de clics prosp\u00e8re en induisant les utilisateurs en erreur, en leur faisant croire qu&#039;ils effectuent une action alors qu&#039;ils en font une autre.<\/li>\n<li><strong>Actions non consensuelles<\/strong>: Ces attaques incitent les utilisateurs \u00e0 effectuer des actions \u00e0 leur insu ou sans leur consentement.<\/li>\n<li><strong>Polyvalence<\/strong>: Le d\u00e9tournement de clics peut \u00eatre utilis\u00e9 pour un large \u00e9ventail d&#039;activit\u00e9s nuisibles, allant de la propagation de logiciels malveillants au vol d&#039;informations personnelles.<\/li>\n<\/ol>\n<h2>Types d&#039;attaques de d\u00e9tournement de clics<\/h2>\n<p>Les attaques de d\u00e9tournement de clic peuvent \u00eatre class\u00e9es en fonction de leur ex\u00e9cution et du pr\u00e9judice intentionnel. Voici les trois principaux types :<\/p>\n<table>\n<thead>\n<tr>\n<th>Taper<\/th>\n<th>Description<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>D\u00e9tournement de curseur<\/td>\n<td>Modifie l&#039;apparence et l&#039;emplacement du curseur, incitant l&#039;utilisateur \u00e0 cliquer sur des zones inattendues.<\/td>\n<\/tr>\n<tr>\n<td>Likejacking<\/td>\n<td>Incite l\u2019utilisateur \u00e0 aimer sans le savoir une publication sur les r\u00e9seaux sociaux, g\u00e9n\u00e9ralement pour propager des escroqueries ou augmenter la visibilit\u00e9.<\/td>\n<\/tr>\n<tr>\n<td>Piratage de fichiers<\/td>\n<td>Pi\u00e8ge l\u2019utilisateur en le poussant \u00e0 t\u00e9l\u00e9charger ou \u00e0 ex\u00e9cuter un fichier malveillant sous le couvert d\u2019un lien ou d\u2019un bouton de t\u00e9l\u00e9chargement inoffensif.<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h2>Utilisation du d\u00e9tournement de clics et solutions aux probl\u00e8mes associ\u00e9s<\/h2>\n<p>Les attaques de d\u00e9tournement de clic peuvent provoquer un large \u00e9ventail de probl\u00e8mes, allant de d\u00e9sagr\u00e9ments mineurs \u00e0 des failles de s\u00e9curit\u00e9 majeures. Ils peuvent propager des logiciels malveillants, voler des donn\u00e9es sensibles, manipuler les actions des utilisateurs, etc.<\/p>\n<p>Heureusement, plusieurs solutions peuvent lutter contre le d\u00e9tournement de clics\u00a0:<\/p>\n<ol>\n<li><strong>Utilisation de l&#039;en-t\u00eate X-Frame-Options<\/strong>: Il indique au navigateur si le site peut \u00eatre encadr\u00e9. En refusant le cadrage, vous vous prot\u00e9gez efficacement contre le d\u00e9tournement de clics.<\/li>\n<li><strong>Scripts \u00e0 couper le souffle<\/strong>: Ces scripts emp\u00eachent l&#039;affichage d&#039;un site Web dans un cadre.<\/li>\n<li><strong>Politique de s\u00e9curit\u00e9 du contenu (CSP)<\/strong>: Les navigateurs modernes prennent en charge cette politique, qui emp\u00eache le chargement d&#039;une page dans un cadre.<\/li>\n<\/ol>\n<h2>Comparaison avec des menaces de cybers\u00e9curit\u00e9 similaires<\/h2>\n<table>\n<thead>\n<tr>\n<th>Terme<\/th>\n<th>Description<\/th>\n<th>Similitudes<\/th>\n<th>Diff\u00e9rences<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>Hame\u00e7onnage<\/td>\n<td>Les attaquants se font passer pour des entit\u00e9s dignes de confiance pour inciter les utilisateurs \u00e0 r\u00e9v\u00e9ler des informations sensibles.<\/td>\n<td>Les deux impliquent la tromperie et la manipulation de la confiance des utilisateurs.<\/td>\n<td>Le phishing utilise souvent le courrier \u00e9lectronique et imite le style visuel d&#039;entit\u00e9s de confiance, tandis que le d\u00e9tournement de clics utilise du contenu Web malveillant.<\/td>\n<\/tr>\n<tr>\n<td>Scripts intersites (XSS)<\/td>\n<td>Des scripts malveillants sont inject\u00e9s dans des sites Web de confiance.<\/td>\n<td>Les deux peuvent conduire \u00e0 des actions non autoris\u00e9es de la part de l\u2019utilisateur.<\/td>\n<td>XSS implique l&#039;injection de code dans un site Web, tandis que le d\u00e9tournement de clic incite l&#039;utilisateur \u00e0 interagir avec le contenu superpos\u00e9.<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h2>Perspectives futures et technologies pour contrer le d\u00e9tournement de clics<\/h2>\n<p>\u00c0 l\u2019avenir, les d\u00e9veloppeurs et les professionnels de la s\u00e9curit\u00e9 doivent int\u00e9grer des pratiques de s\u00e9curit\u00e9 pour emp\u00eacher les attaques de d\u00e9tournement de clics. Les am\u00e9liorations apport\u00e9es \u00e0 la s\u00e9curit\u00e9 des navigateurs, les scripts de framebusting plus sophistiqu\u00e9s et l&#039;adoption plus large des politiques de s\u00e9curit\u00e9 du contenu sont quelques-unes des perspectives futures en mati\u00e8re de lutte contre le d\u00e9tournement de clics.<\/p>\n<p>De plus, les techniques d\u2019IA et d\u2019apprentissage automatique pourraient \u00eatre utilis\u00e9es pour d\u00e9tecter et pr\u00e9venir le d\u00e9tournement de clics en identifiant des mod\u00e8les et des anomalies dans l\u2019interaction des utilisateurs et dans les structures des sites Web.<\/p>\n<h2>Serveurs proxy et leur connexion au d\u00e9tournement de clics<\/h2>\n<p>Les serveurs proxy servent d&#039;interm\u00e9diaires entre l&#039;utilisateur et Internet. Bien qu&#039;ils n&#039;emp\u00eachent pas directement le d\u00e9tournement de clics, ils peuvent ajouter une couche de s\u00e9curit\u00e9 suppl\u00e9mentaire en masquant l&#039;adresse IP de l&#039;utilisateur, ce qui rend plus difficile aux attaquants de cibler des utilisateurs sp\u00e9cifiques. De plus, certains serveurs proxy avanc\u00e9s peuvent fournir des renseignements sur les menaces et d\u00e9tecter les activit\u00e9s suspectes, identifiant et bloquant potentiellement les tentatives de d\u00e9tournement de clics.<\/p>\n<h2>Liens connexes<\/h2>\n<ol>\n<li><a href=\"https:\/\/cheatsheetseries.owasp.org\/cheatsheets\/Clickjacking_Defense_Cheat_Sheet.html\" target=\"_new\" rel=\"noopener nofollow\">Aide-m\u00e9moire de d\u00e9fense contre le d\u00e9tournement de clics OWASP<\/a><\/li>\n<li><a href=\"https:\/\/infosecwriteups.com\/web-security-clickjacking-9a57fd874c16\" target=\"_new\" rel=\"noopener nofollow\">S\u00e9curit\u00e9 Web\u00a0: d\u00e9tournement de clics<\/a><\/li>\n<li><a href=\"https:\/\/www.keycdn.com\/blog\/x-frame-options\" target=\"_new\" rel=\"noopener nofollow\">Pr\u00e9venir les attaques de d\u00e9tournement de clic avec X-Frame-Options<\/a><\/li>\n<li><a href=\"https:\/\/symantec-enterprise-blogs.security.com\/blogs\/feature-stories\/past-present-and-future-clickjacking\" target=\"_new\" rel=\"noopener nofollow\">Le pass\u00e9, le pr\u00e9sent et l&#039;avenir du d\u00e9tournement de clics<\/a><\/li>\n<\/ol>","protected":false},"featured_media":467870,"menu_order":0,"template":"","meta":{"_acf_changed":false,"content-type":"","inline_featured_image":false,"footnotes":""},"class_list":["post-476253","wiki","type-wiki","status-publish","has-post-thumbnail","hentry"],"acf":{"faq_title":"Frequently Asked Questions about <mark>Clickjacking: A Deep Dive into The Cyber Threat Landscape<\/mark>","faq_items":[{"question":"What is Clickjacking?","answer":"<p>Clickjacking, also known as a \"UI Redress Attack,\" is a cybersecurity attack that tricks users into clicking on concealed links by overlaying invisible layers over seemingly harmless web content.<\/p>"},{"question":"When was the term \"Clickjacking\" first coined and by whom?","answer":"<p>The term \"Clickjacking\" was first introduced by Jeremiah Grossman and Robert Hansen in 2008.<\/p>"},{"question":"How does Clickjacking work?","answer":"<p>In a clickjacking attack, a deceptive webpage is created containing an invisible iframe of another site (the target). Over this invisible iframe, there are elements that the user is likely to interact with, like buttons for popular actions or compelling links. When the user interacts with these elements, they're unknowingly interacting with the hidden iframe, leading to unintentional actions on the target site.<\/p>"},{"question":"What are the key features of Clickjacking attacks?","answer":"<p>The key features of Clickjacking attacks include invisibility (the malicious links are hidden under genuine-looking web content), deception (users are misled into believing they're performing one action when they're doing another), non-consensual actions (users are tricked into performing actions without their knowledge or consent), and versatility (clickjacking can be used for a wide array of harmful activities).<\/p>"},{"question":"What are the different types of Clickjacking attacks?","answer":"<p>Clickjacking attacks can be categorized into three main types: Cursorjacking (modifies the appearance and location of the cursor, tricking the user into clicking unexpected areas), Likejacking (tricks the user into unknowingly liking a social media post), and Filejacking (traps the user into downloading or running a malicious file).<\/p>"},{"question":"How can Clickjacking attacks be prevented?","answer":"<p>Clickjacking attacks can be combated by using the X-Frame-Options Header (instructs the browser whether the site can be framed), Framebusting Scripts (prevent a website from being displayed inside a frame), and Content Security Policy (CSP) that modern browsers support, which prevents loading a page in a frame.<\/p>"},{"question":"How are Clickjacking attacks different from Phishing and Cross-Site Scripting (XSS)?","answer":"<p>While Clickjacking, Phishing, and XSS all involve deception and user manipulation, they differ in their execution. Phishing often uses email and mimics the visual style of trusted entities, while Clickjacking uses malicious web content. On the other hand, XSS involves the injection of code into a website, while Clickjacking tricks the user into interacting with overlaid content.<\/p>"},{"question":"How are proxy servers associated with Clickjacking?","answer":"<p>While proxy servers don't directly prevent Clickjacking, they can add an extra layer of security by masking the user's IP address, making it more difficult for attackers to target specific users. Some advanced proxy servers can even provide threat intelligence and detect suspicious activities, potentially identifying and blocking Clickjacking attempts.<\/p>"}]},"_links":{"self":[{"href":"https:\/\/oneproxy.pro\/fr\/wp-json\/wp\/v2\/wiki\/476253","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/oneproxy.pro\/fr\/wp-json\/wp\/v2\/wiki"}],"about":[{"href":"https:\/\/oneproxy.pro\/fr\/wp-json\/wp\/v2\/types\/wiki"}],"version-history":[{"count":0,"href":"https:\/\/oneproxy.pro\/fr\/wp-json\/wp\/v2\/wiki\/476253\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/oneproxy.pro\/fr\/wp-json\/wp\/v2\/media\/467870"}],"wp:attachment":[{"href":"https:\/\/oneproxy.pro\/fr\/wp-json\/wp\/v2\/media?parent=476253"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}