{"id":476253,"date":"2023-08-09T07:26:52","date_gmt":"2023-08-09T07:26:52","guid":{"rendered":""},"modified":"2023-09-05T11:12:19","modified_gmt":"2023-09-05T11:12:19","slug":"clickjacking","status":"publish","type":"wiki","link":"https:\/\/oneproxy.pro\/my\/wiki\/clickjacking\/","title":{"rendered":"Clickjacking"},"content":{"rendered":"<p>Clickjacking, sering dikenali sebagai &quot;UI Redress Attack,&quot; ialah serangan keselamatan siber yang memanipulasi pengguna untuk mengklik pada pautan tersembunyi dengan menindih lapisan halimunan ke atas kandungan web yang kelihatan tidak berbahaya.<\/p>\n<h2>Kejadian Clickjacking dan Penampilan Pertamanya<\/h2>\n<p>Istilah &quot;Clickjacking&quot; pertama kali dicipta oleh Jeremiah Grossman dan Robert Hansen pada tahun 2008. Ia muncul sebagai vektor serangan baru yang mengeksploitasi kepercayaan yang wujud dalam antara muka web visual. Insiden clickjacking berprofil tinggi pertama berlaku pada tahun 2008 apabila pemalam Adobe Flash disasarkan, menarik perhatian global kepada ancaman keselamatan siber baharu ini.<\/p>\n<h2>Membongkar Clickjacking: Anatomi Ancaman<\/h2>\n<p>Clickjacking ialah teknik menipu di mana penyerang memperdaya pengguna untuk mengklik pada elemen tertentu halaman web, mempercayainya sebagai sesuatu yang lain. Ini dicapai dengan menindih lapisan lutsinar atau legap pada elemen halaman web. Sebagai contoh, pengguna mungkin percaya mereka mengklik butang atau pautan biasa, tetapi sebenarnya, mereka berinteraksi dengan kandungan tersembunyi dan berniat jahat.<\/p>\n<p>Penyerang boleh menggunakan kaedah tersebut untuk memperdaya pengguna untuk melakukan tindakan yang biasanya tidak mereka setujui, seperti memuat turun perisian hasad, berkongsi maklumat peribadi tanpa disedari atau bahkan memulakan transaksi kewangan.<\/p>\n<h2>Menyahkod Mekanik Clickjacking<\/h2>\n<p>Serangan clickjacking melibatkan tiga komponen utama:<\/p>\n<ol>\n<li><strong>Mangsa<\/strong>: Pengguna yang berinteraksi dengan tapak web berniat jahat.<\/li>\n<li><strong>penyerang<\/strong>: Entiti yang mencipta dan mengawal tapak web berniat jahat.<\/li>\n<li><strong>Antara muka<\/strong>: Halaman web menipu yang mengandungi pautan berniat jahat.<\/li>\n<\/ol>\n<p>Penyerang mereka bentuk halaman web yang mengandungi iframe tapak lain (sasaran) dan menjadikan iframe ini telus. Ditindih pada iframe halimunan ialah elemen yang pengguna mungkin berinteraksi dengannya, seperti butang untuk tindakan popular atau pautan yang menarik. Apabila pengguna melawat tapak penyerang dan mengklik pada kandungan yang mereka percaya sebagai kandungan selamat, mereka secara tidak sedar berinteraksi dengan iframe tersembunyi, menjalankan tindakan pada tapak sasaran.<\/p>\n<h2>Ciri-ciri Utama Serangan Clickjacking<\/h2>\n<ol>\n<li><strong>Halimunan<\/strong>: Pautan berniat jahat disembunyikan di bawah kandungan web yang kelihatan tulen, selalunya tidak dapat dilihat oleh pengguna.<\/li>\n<li><strong>Penipuan<\/strong>: Clickjacking berkembang pesat pada pengguna yang mengelirukan, menjadikan mereka percaya bahawa mereka melakukan satu tindakan apabila mereka melakukan yang lain.<\/li>\n<li><strong>Tindakan Tanpa Konsensual<\/strong>: Serangan ini menipu pengguna untuk melakukan tindakan tanpa pengetahuan atau persetujuan mereka.<\/li>\n<li><strong>serba boleh<\/strong>: Clickjacking boleh digunakan untuk pelbagai aktiviti berbahaya, daripada menyebarkan perisian hasad kepada mencuri maklumat peribadi.<\/li>\n<\/ol>\n<h2>Jenis Serangan Clickjacking<\/h2>\n<p>Serangan clickjacking boleh diklasifikasikan berdasarkan pelaksanaannya dan bahaya yang dimaksudkan. Berikut adalah tiga jenis utama:<\/p>\n<table>\n<thead>\n<tr>\n<th>taip<\/th>\n<th>Penerangan<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>Cursorjacking<\/td>\n<td>Mengubah rupa dan lokasi kursor, memperdaya pengguna untuk mengklik pada kawasan yang tidak dijangka.<\/td>\n<\/tr>\n<tr>\n<td>Likejacking<\/td>\n<td>Menipu pengguna untuk secara tidak sedar menyukai siaran media sosial, biasanya untuk menyebarkan penipuan atau meningkatkan keterlihatan.<\/td>\n<\/tr>\n<tr>\n<td>Jajak fail<\/td>\n<td>Memerangkap pengguna untuk memuat turun atau menjalankan fail berniat jahat di bawah samaran pautan muat turun tidak berbahaya atau butang.<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h2>Penggunaan Clickjacking dan Penyelesaian untuk Masalah Berkaitan<\/h2>\n<p>Serangan clickjacking boleh menyebabkan pelbagai isu, daripada gangguan kecil kepada pelanggaran keselamatan yang besar. Mereka boleh menyebarkan perisian hasad, mencuri data sensitif, memanipulasi tindakan pengguna dan banyak lagi.<\/p>\n<p>Nasib baik, pelbagai penyelesaian boleh memerangi clickjacking:<\/p>\n<ol>\n<li><strong>Menggunakan Pengepala X-Frame-Options<\/strong>: Ia mengarahkan pelayar sama ada tapak boleh dibingkaikan. Dengan menafikan pembingkaian, anda berkesan melindungi daripada clickjacking.<\/li>\n<li><strong>Skrip Framebusting<\/strong>: Skrip ini menghalang tapak web daripada dipaparkan di dalam bingkai.<\/li>\n<li><strong>Dasar Keselamatan Kandungan (CSP)<\/strong>: Penyemak imbas moden menyokong dasar ini, yang menghalang pemuatan halaman dalam bingkai.<\/li>\n<\/ol>\n<h2>Perbandingan dengan Ancaman Keselamatan Siber Serupa<\/h2>\n<table>\n<thead>\n<tr>\n<th>Penggal<\/th>\n<th>Penerangan<\/th>\n<th>Persamaan<\/th>\n<th>Perbezaan<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>Pancingan data<\/td>\n<td>Penyerang menyamar sebagai entiti yang boleh dipercayai untuk menipu pengguna supaya mendedahkan maklumat sensitif.<\/td>\n<td>Kedua-duanya melibatkan penipuan dan manipulasi kepercayaan pengguna.<\/td>\n<td>Pancingan data sering menggunakan e-mel dan meniru gaya visual entiti yang dipercayai, manakala clickjacking menggunakan kandungan web berniat jahat.<\/td>\n<\/tr>\n<tr>\n<td>Skrip Merentas Tapak (XSS)<\/td>\n<td>Skrip hasad disuntik ke dalam tapak web yang dipercayai.<\/td>\n<td>Kedua-duanya boleh membawa kepada tindakan yang tidak dibenarkan bagi pihak pengguna.<\/td>\n<td>XSS melibatkan suntikan kod ke dalam laman web, manakala clickjacking memperdaya pengguna untuk berinteraksi dengan kandungan bertindih.<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h2>Perspektif dan Teknologi Masa Depan untuk Menangani Clickjacking<\/h2>\n<p>Melihat ke hadapan, pembangun dan profesional keselamatan perlu menggabungkan amalan keselamatan untuk mengelakkan serangan clickjacking. Penambahbaikan dalam keselamatan penyemak imbas, skrip framebusting yang lebih canggih dan penggunaan Dasar Keselamatan Kandungan yang lebih luas ialah beberapa perspektif masa depan untuk menentang penjajakan klik.<\/p>\n<p>Selain itu, teknik AI dan Pembelajaran Mesin boleh digunakan untuk mengesan dan mencegah clickjacking dengan mengenal pasti corak dan anomali dalam interaksi pengguna dan struktur tapak web.<\/p>\n<h2>Pelayan Proksi dan Sambungannya kepada Clickjacking<\/h2>\n<p>Pelayan proksi bertindak sebagai perantara antara pengguna dan internet. Walaupun mereka tidak secara langsung menghalang clickjacking, mereka boleh menambah lapisan keselamatan tambahan dengan menutup alamat IP pengguna, menjadikannya lebih sukar bagi penyerang untuk menyasarkan pengguna tertentu. Tambahan pula, beberapa pelayan proksi lanjutan boleh menyediakan perisikan ancaman dan mengesan aktiviti yang mencurigakan, yang berkemungkinan mengenal pasti dan menyekat percubaan clickjacking.<\/p>\n<h2>Pautan Berkaitan<\/h2>\n<ol>\n<li><a href=\"https:\/\/cheatsheetseries.owasp.org\/cheatsheets\/Clickjacking_Defense_Cheat_Sheet.html\" target=\"_new\" rel=\"noopener nofollow\">Lembaran Cheat Pertahanan Clickjacking OWASP<\/a><\/li>\n<li><a href=\"https:\/\/infosecwriteups.com\/web-security-clickjacking-9a57fd874c16\" target=\"_new\" rel=\"noopener nofollow\">Keselamatan Web: Clickjacking<\/a><\/li>\n<li><a href=\"https:\/\/www.keycdn.com\/blog\/x-frame-options\" target=\"_new\" rel=\"noopener nofollow\">Mencegah Serangan Clickjacking dengan X-Frame-Options<\/a><\/li>\n<li><a href=\"https:\/\/symantec-enterprise-blogs.security.com\/blogs\/feature-stories\/past-present-and-future-clickjacking\" target=\"_new\" rel=\"noopener nofollow\">Masa Lalu, Kini dan Masa Depan Clickjacking<\/a><\/li>\n<\/ol>","protected":false},"featured_media":467870,"menu_order":0,"template":"","meta":{"_acf_changed":false,"content-type":"","inline_featured_image":false,"footnotes":""},"class_list":["post-476253","wiki","type-wiki","status-publish","has-post-thumbnail","hentry"],"acf":{"faq_title":"Frequently Asked Questions about <mark>Clickjacking: A Deep Dive into The Cyber Threat Landscape<\/mark>","faq_items":[{"question":"What is Clickjacking?","answer":"<p>Clickjacking, also known as a \"UI Redress Attack,\" is a cybersecurity attack that tricks users into clicking on concealed links by overlaying invisible layers over seemingly harmless web content.<\/p>"},{"question":"When was the term \"Clickjacking\" first coined and by whom?","answer":"<p>The term \"Clickjacking\" was first introduced by Jeremiah Grossman and Robert Hansen in 2008.<\/p>"},{"question":"How does Clickjacking work?","answer":"<p>In a clickjacking attack, a deceptive webpage is created containing an invisible iframe of another site (the target). Over this invisible iframe, there are elements that the user is likely to interact with, like buttons for popular actions or compelling links. When the user interacts with these elements, they're unknowingly interacting with the hidden iframe, leading to unintentional actions on the target site.<\/p>"},{"question":"What are the key features of Clickjacking attacks?","answer":"<p>The key features of Clickjacking attacks include invisibility (the malicious links are hidden under genuine-looking web content), deception (users are misled into believing they're performing one action when they're doing another), non-consensual actions (users are tricked into performing actions without their knowledge or consent), and versatility (clickjacking can be used for a wide array of harmful activities).<\/p>"},{"question":"What are the different types of Clickjacking attacks?","answer":"<p>Clickjacking attacks can be categorized into three main types: Cursorjacking (modifies the appearance and location of the cursor, tricking the user into clicking unexpected areas), Likejacking (tricks the user into unknowingly liking a social media post), and Filejacking (traps the user into downloading or running a malicious file).<\/p>"},{"question":"How can Clickjacking attacks be prevented?","answer":"<p>Clickjacking attacks can be combated by using the X-Frame-Options Header (instructs the browser whether the site can be framed), Framebusting Scripts (prevent a website from being displayed inside a frame), and Content Security Policy (CSP) that modern browsers support, which prevents loading a page in a frame.<\/p>"},{"question":"How are Clickjacking attacks different from Phishing and Cross-Site Scripting (XSS)?","answer":"<p>While Clickjacking, Phishing, and XSS all involve deception and user manipulation, they differ in their execution. Phishing often uses email and mimics the visual style of trusted entities, while Clickjacking uses malicious web content. On the other hand, XSS involves the injection of code into a website, while Clickjacking tricks the user into interacting with overlaid content.<\/p>"},{"question":"How are proxy servers associated with Clickjacking?","answer":"<p>While proxy servers don't directly prevent Clickjacking, they can add an extra layer of security by masking the user's IP address, making it more difficult for attackers to target specific users. Some advanced proxy servers can even provide threat intelligence and detect suspicious activities, potentially identifying and blocking Clickjacking attempts.<\/p>"}]},"_links":{"self":[{"href":"https:\/\/oneproxy.pro\/my\/wp-json\/wp\/v2\/wiki\/476253","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/oneproxy.pro\/my\/wp-json\/wp\/v2\/wiki"}],"about":[{"href":"https:\/\/oneproxy.pro\/my\/wp-json\/wp\/v2\/types\/wiki"}],"version-history":[{"count":0,"href":"https:\/\/oneproxy.pro\/my\/wp-json\/wp\/v2\/wiki\/476253\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/oneproxy.pro\/my\/wp-json\/wp\/v2\/media\/467870"}],"wp:attachment":[{"href":"https:\/\/oneproxy.pro\/my\/wp-json\/wp\/v2\/media?parent=476253"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}