Clickjacking, internet kullanıcılarının farkında olmadan tıklama yaptırmak için kullanılan bir gizli saldırı tekniğidir. Clickjacking farklı şekillerde oluşturulabilir en yaygın olan modeliyse bir frame’in transparan hale getirilerek asıl içeriğin üzerine eklenmesi ve kullanıcıyı bu alana tıklama zorunda bırakılması şeklinde gerçekleştirilir. Kullanıcılar bu transparan (renksiz ve görünmeyen) çerçeveye tıkladıkları anda ise Clickjacking işlemi tamamlanmış olur. Clickjacking saldırısı farklı amaçlar için kullanılabilir. Genellikle illegal içeriği bünyesinde barındıran internet siteleri tarafından kullanıcılardan fazladan gelir elde etmek amacıyla gizli pop-up reklamlara tıklama için kullanılır.
Yukarıda değinmiş olduğumuz örnek Clickjacking yönteminin en masum kullanım şekillerinden biri. Bu yöntemi daha ileri seviyelerde kullanan internet korsanları web kameranıza erişim sağlayabilir veya bilgisayarınızda oturum açılmış olan sosyal medya hesaplarından otomatik paylaşım yapma veya beğeni elde edebilir.
Clickjacking Zafiyeti
Clickjacking saldırısı oluşturmak için çok profesyonel olunmasına gerek yoktur. Her sistemin açığı olduğu gibi HTML gibi işaretleme dillerinin de sağladığı bazı özellikler açık olarak kullanılabilir. Clickjacking işlemi meydana getirilirken hazırlanan kod betiklerinin tümü HTML kodlarından ibarettir ve bu nedenle çoğunlukla internet tarayıcınız bu zafiyetin önüne geçmekte güçlük çekebilir. W3C bu konudaki mevcut açıkların önüne geçilmesini sağlamak ve Clickjacking zafiyetini ortadan kaldırmak için yeni bir standart üzerinde uğraşıyor ancak bu standartlar henüz tam olarak belirlenmiş değil.
Clickjacking saldırıları birkaç farklı HTML elementi ve Iframe'in bir arada kullanılmasıyla meydana gelir. Saldırganlar hazırladıkları tehlikeli kodları farklı bir sitede bulundururken bu iframe’i hedef site içerisine yerleştirirler. Iframe’in rengini de transparan ve bilgisayar kullanıcılar tarafından görünmez hale getirdiğinde kullanıcıların bu alan tıklamaları Iframe’in işleve geçmesi için yeterlidir.
Clickjacking saldırganları bu görünmez iframe penceresine tıklama sağlamak için çeşitli kurnazlıklar uygulayabilirler. Bazı saldırganlar içeriğe ulaşmak için tıklamanız gereken bir butonun önüne bu iframe penceresini yerleştirirken bazı saldırganlarda sayfanın %70’ini kaplayacak büyüklükte görünmez bir iframe ile sizi tuzağa düşürmeye çalışabilirler.
Bu zararlı iframe pencereleri sayesinde;
- Flash kullanarak web kameranızı ve mikrofonunuzu aktif hale getirebilirler.
- Sosyal medya hesaplarınız üzerinden haberiniz olmadan paylaşım yapabilirler.
- Tanımadığınız hesap veya kişileri takip etmenizi sağlayabilirler.
HTML Nedir? HTML Kodları ve HTML Dersleri
HTML (Hyper Text Markup Language), web üzerinde yayın yapabilecek sayfalar oluşturmak üzere kullanılabilen, Türkçe’ye ise zengin metin biçimlendirme dili olarak çevirilebilecek bir betik dilidir. HTML ile hazırlanan dosyalar *.html veya *...
Clickjacking Önleme
Clickjacking saldırılarının önüne geçmek tamamen mümkün değil fakat W3C’nin getireceği standartlarla birlikte mümkün olacaktır. Yine de bazı basit güvenlik önlemlerini kullanarak Clickjacking’in size verebileceği zararı minimuma indirebilir veya bu saldırılardan hiçbir yara almadan siteden ayrılabilirsiniz;
- Flash artık zamanının gerisinde kalmış ve kullanıcılar için ciddi güvenlik zafiyetleri barındıran bir yazılımdır. Kullandığınız internet tarayıcısının Flash’a izin vermediğinden emin olun. Bu konuda Google Chrome ve Safari gibi internet tarayıcılarını kullanmayı tercih edebilirsiniz.
- Mozilla vb. Tarayıcılarda NoScript ve Framekiller benzeri eklentiler kullanabilirsiniz. Bu sayede iframe pencerelerinin tümü siz izin verinceye dek gösterilmeyecektir.
- İllegal içeriğe sahip olan internet sitelerini ziyaret etmeyin veya internet tarayıcınızın gizli sekme özelliğini (incognito özelliği) kullanın. Böylece sosyal medya hesaplarınızı güvende tutabilirsiniz.
İleri seviye Clickjacking saldırılarının yanı sıra basit Clickjacking saldırılarından da bahsetmiştik. Bu saldırılar çoğunlukla korkmanızı gerektirecek saldırılar değildir. Genellikle bu saldırılar internet sitesi sahibinin daha çok gelir elde etme amacıyla yerleştirdiği reklam açmaya yönelik saldırılardır.