ClickJacking: Neue Variante setzt auf Doppelklicks
Gegen Clickjacking existieren seit geraumer Zeit verschiedene Schutzmechanismen. Eine neue Variante namens „DoubleClickjacking“ umgeht diese jedoch und versucht Nutzer dazu zu bringen, Schadcode per Doppelklick auszuführen.

08. Januar 2025, 10:51 Uhr · Quelle: Pressebox
Ein neuer Clickjacking-Angriff namens DoubleClickjacking nutzt Doppelklicks aus, um Nutzer zu täuschen, wodurch sie ungewollt auf schädliche Schaltflächen klicken. Diese Methode umgeht gängige Sicherheitsmaßnahmen, indem sie Aktionen direkt auf legitimen Webseiten ausführt und betrifft sowohl Desktop- als auch mobile Nutzer.

Neustadt an der Weinstraße, 08.01.2025 (PresseBox) - Beim sogenannten Clickjacking handelt es sich um einen bösartigen Angriff auf legitime Webseiten, bei denen die Kriminellen die Darstellung der Webseite mit einem eigenen, für den Nutzer oft nicht sichtbaren User-Interface (UI) überlagern. So führt ein vermeintlich harmloser Klick nicht wie beabsichtigt zur nächsten Unterseite, sondern sorgt dafür, dass beispielsweise Schadcode ausgeführt wird. Auch die Eingabe von Nutzerdaten kann so abgefangen werden. Diese Vorgehensweise ist bereits seit mehreren Jahren bekannt und die Entwickler von Webbrowsern haben Maßnahmen ergriffen, die derartige Angriffe verhindern sollen.

Doch nun hat der Sicherheitsexperte Paulos Yibelo eine neue Art des Clickjacking namens DoubleClickjacking entdeckt, die das Timing von Doppelklicks ausnutzt und so die Nutzer austrickst. Dabei erstellt der Angreifer eine Webseite mit einer scheinbar harmlosen Schaltfläche, etwa „Hier klicken, um Ihre Belohnung zu sehen“ oder „Hier klicken, um den Film zu sehen“. Lässt sich der Besucher der Webseite darauf ein, wird ein neues Fenster erstellt, das die ursprünglich besuchte Webseite überlagert und einen weiteren Köder enthält, z. B. das Lösen eines Captcha, um fortzufahren. Das Captcha auf dem neuen, überlagerten Fenster fordert den Besucher nun auf, auf eine Schaltfläche auf der Seite doppelt zu klicken, um das Captcha zu lösen. Diese Seite wartet jedoch bereits auf das Mousedown-Ereignis und schließt, wenn es erkannt wird, schnell das Captcha-Overlay, so dass der zweite Klick auf der nun angezeigten Autorisierungsschaltfläche oder dem Link auf der zuvor verborgenen legitimen Seite landet. Dies führt dazu, dass der Benutzer fälschlicherweise auf die angezeigte Schaltfläche klickt und möglicherweise die Installation eines Plug-ins, die Verbindung einer OAuth-Anwendung mit seinem Konto oder die Bestätigung einer Aufforderung zur Multi-Faktor-Authentifizierung zulässt.

Das Gefährliche an dieser neuen Methode ist, dass sie alle derzeit üblichen Sicherheitsmaßnahmen gegen Clickjacking umgeht, da sie im Gegensatz zu den bisher beobachteten Kampagnen weder auf iframes setzt, um die legitime Webseite zu überlagern, noch versucht, Cookies auf eine andere Domain zu übertragen. Stattdessen finden alle Aktionen auf legitimen Webseiten statt, wodurch der Schutz ausgehebelt wird.

Laut Yibelo lässt sich DoubleClickjacking auf so gut wie jeder Webseite anwenden, was der Sicherheitsforscher eindrucksvoll demonstriert, indem er Accounts auf populären Webseiten wie Shopify, Slack und Salesforce auf diese Art übernimmt. Darüber hinaus warnt er davor, dass diese Art des Angriffs nicht nur auf Webseiten eingesetzt werden könnte, sondern auch zur Verbreitung von Browser-Extensions. Sogar Nutzer von mobilen Geräten könnten betroffen sein.

Um sich gegen diese Art von Angriffen zu schützen, hat Yibelo ein JavaScript zur Verfügung gestellt, das zu Webseiten hinzugefügt werden kann, um Schaltflächen vorrübergehend zu deaktivieren, bis eine Mausbewegung ausgeführt wird. Dadurch wird verhindert, dass der Doppelklick beim Entfernen des Overlays des Angreifers automatisch auf die Berechtigungsschaltfläche klickt. Der Forscher schlägt auch einen potenziellen HTTP-Header vor, der den schnellen Wechsel zwischen Fenstern während einer Doppelklicksequenz einschränkt oder blockiert.

Internet
[pressebox.de] · 08.01.2025 · 10:51 Uhr
[0 Kommentare]
Green Bridge Metals gibt einen Ausblick auf seine Projekte
Lüdenscheid, 20.01.2026 (PresseBox) - Green Bridge Metals Corp. (ISIN: CA3929211025; WKN: A3EW4S), Green Bridge oder das Unternehmen, freut sich, ein Unternehmens-Update zu den wichtigsten Initiativen für das Jahr 2026 bereitzustellen. David Suda, President und CEO von Green Bridge Metals, kommentierte: “Green Bridge startet finanzstark und gut […] (00)
vor 2 Stunden
Nach dem Zugunglück in Spanien
Adamuz/Madrid (dpa) - Zwei Tage nach dem schweren Zugunglück in Spanien sind 41 Tote geborgen worden. Die Behörden befürchten aber, dass die Zahl noch steigen könnte. Es lägen 43 Vermisstenanzeigen vor, sagte Innenminister Fernando Grande-Marlaska dem staatlichen TV-Sender RTVE. Es könnten sich demnach noch zwei weitere Leichen in besonders stark […] (01)
vor 10 Minuten
Dita Von Teese performte mit George Michael bei seiner '25 Live Tour' 2008
(BANG) - Dita Von Teese hat enthüllt, dass George Michael großes Interesse daran hatte, musikalisch mit Amy Winehouse zusammenzuarbeiten – ein Projekt, das aus ihrer Sicht „ein absoluter Traum“ gewesen wäre, aber nie zustande kam. Die 53-jährige Burlesque-Künstlerin war mit beiden Musikikonen befreundet und erinnert sich noch genau an Gespräche mit […] (00)
vor 2 Stunden
Ryanair-Maschinen
Austin (dpa) - Nach einem Schlagabtausch mit Ryanair-Chef Michael O'Leary lässt Tech-Milliardär Elon Musk auf seiner Online-Plattform X darüber abstimmen, ob er den Billigflieger kaufen sollte. Mit einem aktuellen Marktwert von rund 30 Milliarden Euro wäre Ryanair für Musk als reichsten Menschen der Welt durchaus erschwinglich - allerdings dürfen […] (00)
vor 1 Stunde
Xbox Cloud Gaming mit Werbung? – Neuer Gratis-Tarif soll noch dieses Jahr starten
Microsoft könnte einen spürbaren Kurswechsel vorbereiten. Laut mehreren Berichten arbeitet Xbox offenbar an einem werbefinanzierten Gratis-Tarif für Xbox Cloud Gaming, der noch 2026 starten soll. Offiziell bestätigt ist das Ganze zwar noch nicht, doch die Hinweise werden immer konkreter. Auslöser der Spekulationen ist eine Splash-Meldung, die […] (00)
vor 54 Minuten
Mark Ruffalo hat bestätigt, dass sein Hulk im kommenden Marvel-Blockbuster 'Avengers: Doomsday' nicht zu sehen sein wird.
(BANG) - Mark Ruffalo hat bestätigt, dass sein Hulk im kommenden Marvel-Blockbuster 'Avengers: Doomsday' nicht zu sehen sein wird. Der 58-jährige Schauspieler verkörpert die grüne Marvel-Figur seit 'The Avengers' aus dem Jahr 2012 und war zuletzt 2022 in der Serie 'She-Hulk: Attorney at Law' zu sehen. Im Gespräch mit dem Magazin 'Empire' erklärte […] (00)
vor 2 Stunden
Vor der Vorstellung der künftigen Audi-Formel 1-Rennwagen
Berlin (dpa) - Mit einem Spektakel in einem früheren Berliner Heizkraftwerk hat das Audi-Team das nächste Geheimnis vor seiner Formel-1-Premiere gelüftet. Der neue Werksrennstall des Autobauers präsentierte erstmals die künftige Lackierung seiner Rennwagen in der Öffentlichkeit und lud dafür zu einer aufwendigen Show in die Hauptstadt. «Ein Moment, auf den wir seit vielen Jahren […] (00)
vor 10 Minuten
bitcoin, gold, coin, icon, symbol, logo, bitcoin gold, bitcoin logo, currency, cryptocurrency, black background, bitcoin, bitcoin, bitcoin, bitcoin, logo, logo, logo, logo, logo, bitcoin logo, bitcoin logo, bitcoin logo
In den letzten Wochen hat Bitcoin (BTC) eine moderate Preisrückkehr erlebt. Nachdem der Kurs mehrere Wochen unter der Marke von $90.000 verharrte, stieg er wieder darüber und näherte sich kurzzeitig sogar der $100.000-Marke. Diese Kursbewegung hat sich auf den 30-Tage-Durchschnitt (MA) des Fear & Greed Index ausgewirkt, der nun den […] (00)
vor 45 Minuten
 
SHA ab 2026 in der Schweiz
Dortmund, 20.01.2026 (lifePR) - Wir erweitern unser Tätigkeitsfeld und sind ab dem […] (00)
Volvo Trucks erneut mit fünf Sternen im Euro NCAP-Sicherheitsrating für den Volvo FH ausgezeichnet
Ismaning, 20.01.2026 (PresseBox) - Volvo Trucks baut seine Spitzenposition beim Thema […] (00)
Termine für die „Tanzpartien“ von Februar bis Juni stehen fest
Bad Herrenalb, 20.01.2026 (lifePR) - Auch 2026 finden die beliebten „Tanzpartien“ im […] (00)
Nuuk auf Grönland am 19.01.2026
Berlin - In der CDU wird für den Fall einer Eskalation um Grönland ein europäischer […] (08)
Palworld: Version 1.0 wird laut Pocketpair das kolossalste Update aller Zeiten
Zwei Jahre nach dem fulminanten Early-Access-Start bereitet sich  Palworld  auf […] (00)
Uschi Glas
(BANG) - Die Schauspielerin Uschi Glas geht entspannt mit dem Älterwerden um. Kurz […] (00)
woman, crypto, bitcoin, digital, currency, coin, blockchain, happy, success, business, income, finance, gold
Die Analysefirma Glassnode hat festgestellt, dass sich die Marktstruktur von XRP in […] (00)
iPhone Fold und iPhone 18 Pro sollen auf den A20 Pro Chip setzen
Das erste faltbare iPhone von Apple könnte direkt in der Oberklasse […] (00)
 
 
Suchbegriff