اختطاف النقرات

يُعدّ اختطاف النقرات (المصنف كهجوم إعادة توجيه واجهة المستخدم أو إعادة توجيه واجهة المستخدم ) أسلوبًا خبيثًا لخداع المستخدم للنقر على شيء مختلف عما يراه، مما قد يكشف معلومات سرية أو يسمح للآخرين بالسيطرة على جهاز الكمبيوتر الخاص به أثناء النقر على عناصر تبدو بريئة، بما في ذلك صفحات الويب . [ 1 ] [ 2 ] [ 3 ] [ 4 ] [ 5 ]
يُعدّ اختطاف النقرات مثالاً على مشكلة النائب المرتبك ، حيث يتم خداع جهاز كمبيوتر لإساءة استخدام سلطته. [ 6 ]
تاريخ
في عام 2002، لوحظ أنه من الممكن تحميل طبقة شفافة فوق صفحة ويب ، بحيث يؤثر إدخال المستخدم على هذه الطبقة دون أن يلاحظ المستخدم ذلك. [ 7 ] ومع ذلك، لم تبدأ الإصلاحات بالظهور إلا في عام 2004 تقريبًا، [ 8 ] وتم تجاهل المشكلة بشكل عام باعتبارها مشكلة رئيسية حتى عام 2008. [ 7 ]
في عام ٢٠٠٨، اكتشف جيريميا غروسمان وروبرت هانسن (من شركة SecTheory) أن برنامج Adobe Flash Player قابل للاختراق عبر تقنية Clickjacking، مما يسمح للمهاجم بالوصول إلى جهاز المستخدم دون علمه. [ ٧ ] وقد صاغ غروسمان وهانسن مصطلح "clickjacking" [ ٩ ] [ ١٠ ]، وهو مصطلح مُركّب من كلمتي "click" و"hijacking". [ ٧ ]
مع اكتشاف المزيد من الهجمات ذات الطبيعة المماثلة، تم تغيير تركيز مصطلح "إعادة توجيه واجهة المستخدم" ليشمل فئة هذه الهجمات، بدلاً من مجرد اختطاف النقرات بحد ذاته. [ 7 ]
وصف
يستغل أحد أشكال اختطاف النقرات الثغرات الأمنية الموجودة في التطبيقات أو صفحات الويب للسماح للمهاجم بالتلاعب بجهاز الكمبيوتر الخاص بالمستخدم لصالحه الخاص.
على سبيل المثال، تقوم صفحة مُخترقة بخداع المستخدم لحمله على القيام بإجراءات غير مرغوب فيها عبر النقر على روابط مخفية. في هذه الصفحة، يقوم المهاجمون بتحميل صفحة أخرى فوق الصفحة الأصلية في طبقة شفافة لخداع المستخدم وحمله على اتخاذ إجراءات، لن تكون نتائجها كما يتوقع. يعتقد المستخدمون غير المُدركين أنهم ينقرون على أزرار ظاهرة، بينما هم في الواقع يقومون بإجراءات على الصفحة المخفية، بالنقر على أزرار الصفحة الموجودة أسفل الطبقة. قد تكون الصفحة المخفية صفحة مصادقة؛ وبالتالي، يستطيع المهاجمون خداع المستخدمين لحملهم على القيام بإجراءات لم يقصدوها أبدًا. لا توجد طريقة لتتبع هذه الإجراءات إلى المهاجمين لاحقًا، حيث يكون المستخدمون قد تم التحقق من هويتهم بشكل صحيح على الصفحة المخفية.
فئات اختطاف النقرات
- النسخة الكلاسيكية: تعمل في الغالب من خلال متصفح الويب [ 7 ]
- اختطاف الإعجابات: يستغلإمكانيات وسائل التواصل الاجتماعي لفيسبوك [ 11 ] [ 12 ]
- متداخل: اختطاف النقرات المصمم خصيصًا للتأثير على جوجل بلس [ 13 ]
- اختطاف المؤشر: التلاعب بمظهر المؤشر وموقعه [ 7 ]
- اختراق الماوس : إدخال مدخلات لوحة المفاتيح أو الماوس عبر وصلة تردد لاسلكي عن بعد [ 14 ]
- بدون متصفح: لا يستخدم متصفحًا [ 7 ]
- سرقة ملفات تعريف الارتباط : الحصول على ملفات تعريف الارتباط من المتصفحات [ 7 ] [ 15 ]
- اختراق الملفات: القدرة على إعداد الجهاز المتأثر كخادم ملفات [ 7 ] [ 16 ] [ 17 ]
- هجوم مدير كلمات المرور: عملية نقر خادعة تستغل ثغرة أمنية في خاصية التعبئة التلقائية للمتصفحات [ 7 ]
كلاسيكي
يشير مصطلح "النقر الخاطف الكلاسيكي" إلى حالة يستخدم فيها المهاجم طبقات مخفية على صفحات الويب للتلاعب بإجراءات مؤشر المستخدم، مما يؤدي إلى تضليل المستخدم بشأن ما يتم النقر عليه بالفعل. [ 18 ]
قد يتلقى المستخدم بريدًا إلكترونيًا يحتوي على رابط لفيديو إخباري، ولكن قد تكون هناك صفحة ويب أخرى، كصفحة منتج على أمازون مثلاً ، مخفية أعلى أو أسفل زر "تشغيل" الفيديو. يحاول المستخدم تشغيل الفيديو، لكنه في الواقع يشتري المنتج من أمازون. لا يستطيع المخترق سوى إرسال نقرة واحدة، لذا يعتمد على حقيقة أن المستخدم مسجل دخوله إلى أمازون ولديه خاصية الشراء بنقرة واحدة مُفعّلة.
رغم أن التنفيذ التقني لهذه الهجمات قد يكون صعباً بسبب عدم توافق المتصفحات، إلا أن عدداً من الأدوات مثل BeEF و Metasploit Project توفر استغلالاً شبه آلي كامل للعملاء على المواقع الإلكترونية المعرضة للثغرات. وقد تُسهّل هجمات الويب الأخرى، مثل هجمات XSS ، عملية اختطاف النقرات، أو قد تُسهّلها . [ 19 ] [ 20 ]
اختطاف الإعجابات
يُعدّ "اختطاف الإعجاب " أسلوبًا خبيثًا لخداع مستخدمي المواقع الإلكترونية لحملهم على الإعجاب بصفحة على فيسبوك أو منشورات/حسابات أخرى على مواقع التواصل الاجتماعي دون قصد منهم. [ 21 ] وقد ورد مصطلح "اختطاف الإعجاب" في تعليق نشره كوري بالو في مقال "كيفية الإعجاب بأي شيء على الإنترنت (بأمان)" ، [ 22 ] وهو من أوائل المنشورات الموثقة التي تشرح إمكانية وجود نشاط خبيث يتعلق بزر "الإعجاب" على فيسبوك. [ 23 ]
بحسب مقال نُشر في مجلة IEEE Spectrum ، طُوّر حلٌّ لمشكلة انتحال الإعجاب في إحدى فعاليات الهاكاثون التي نظمتها فيسبوك . [ 24 ] يتوفر مُلحق "إعجاب" للمتصفح يمنع إمكانية انتحال الإعجاب الموجودة في زر الإعجاب على فيسبوك . [ 25 ]
متداخل
تعتمد تقنية النقر المتداخل، مقارنةً بتقنية النقر التقليدية، على تضمين إطار ويب خبيث بين إطارين من صفحة الويب الأصلية غير الضارة : أحدهما من الصفحة المُؤطَّرة والآخر معروض في النافذة العلوية. ويعود ذلك إلى ثغرة أمنية في ترويسة HTTP ، حيث يقوم متصفح الويبX-Frame-Options ، عند وجود قيمة معينة لهذا العنصر SAMEORIGIN، بفحص الطبقتين المذكورتين فقط. ونظرًا لإمكانية إضافة إطارات أخرى بين هاتين الطبقتين دون أن يتم اكتشافها، يُمكن للمهاجمين استغلال هذه الثغرة لصالحهم.
في الماضي، مع جوجل بلس والإصدار المعيب من محرك بحث الصور X-Frame-Options، تمكن المهاجمون من إدراج إطارات من اختيارهم مستغلين الثغرة الأمنية الموجودة في محرك بحث الصور من جوجل . وبين إطارات عرض الصور، الموجودة أيضًا في جوجل بلس، كانت هذه الإطارات التي يتحكم بها المهاجمون تُحمّل دون قيود، مما يسمح لهم بتضليل أي شخص يزور صفحة عرض الصور. [ 13 ]
اختطاف مؤشر الماوس
تقنية اختطاف المؤشر هي أسلوب لتغيير موضع المؤشر من الموقع الذي يراه المستخدم، وقد اكتشفها إيدي بوردي، الباحث في موقع bleeding.fr، عام 2010. [ 26 ] وقد أثبت ماركوس نيميتز ذلك باستخدام أيقونة مؤشر مخصصة، وفي عام 2012، فعل ماريو هايدريش ذلك عن طريق إخفاء المؤشر. [ 27 ]
اكتشف جوردي شانسيل، الباحث في موقع Alternativ-Testing.fr، ثغرة أمنية في متصفح موزيلا فايرفوكس على أنظمة ماك أو إس إكس (تم إصلاحها في فايرفوكس 30.0) والتي يمكن أن تؤدي إلى تنفيذ تعليمات برمجية عشوائية والتجسس على كاميرا الويب. [ 28 ]
اكتشف جوردي تشانسيل ثغرة أمنية ثانية من نوع CursorJacking في متصفح موزيلا فايرفوكس على أنظمة ماك أو إس إكس (تم إصلاحها في فايرفوكس 37.0)، وتعتمد هذه الثغرة مجدداً على أكواد فلاش و HTML وجافا سكريبت ، مما قد يؤدي إلى التجسس عبر كاميرا الويب وتشغيل إضافة خبيثة، وبالتالي السماح بتشغيل برامج ضارة على جهاز المستخدم المصاب. [ 29 ]
ماوس جاك
يختلف MouseJack عن تقنيات اختطاف النقرات الأخرى التي تستهدف واجهة المستخدم، فهو ثغرة أمنية في واجهة المستخدم تعتمد على الأجهزة اللاسلكية، وقد أبلغ عنها مارك نيولين من موقع Bastille.net لأول مرة عام 2016، وتسمح بإدخال بيانات لوحة المفاتيح الخارجية إلى أجهزة الاستقبال اللاسلكية المعرضة للخطر. [ 30 ] وقد وفرت شركة لوجيتك تحديثات برمجية، لكن الشركات المصنعة الأخرى لم تستجب لهذه الثغرة. [ 31 ]
بدون متصفح
في عملية اختطاف النقر بدون متصفح، يستغل المهاجمون الثغرات الأمنية في البرامج لتكرار عملية اختطاف النقر الكلاسيكية فيها، دون الحاجة إلى استخدام متصفح ويب.
تنتشر هذه الطريقة من هجمات النقر الخادع بشكل رئيسي على الأجهزة المحمولة، وخاصةً أجهزة أندرويد ، وذلك بسبب آلية عمل إشعارات التنبيه . فنظرًا لوجود تأخير بسيط بين لحظة طلب الإشعار ولحظة ظهوره على الشاشة، يستطيع المهاجمون استغلال هذا التأخير لإنشاء زر وهمي مخفي أسفل الإشعار، ويمكن النقر عليه. [ 7 ]
اختراق ملفات تعريف الارتباط
يُعدّ اختراق ملفات تعريف الارتباط (CookieJacking) أحد أشكال اختراق النقرات (Clickjacking)، حيث تُسرق ملفات تعريف الارتباط من متصفحات الويب الخاصة بالضحية . ويتم ذلك عن طريق خداع المستخدم لسحب عنصر يبدو ظاهريًا غير ضار، ولكنه في الواقع يُجبر المستخدم على تحديد محتوى ملف تعريف الارتباط المستهدف بالكامل. ومن ثم، يستطيع المهاجم الحصول على ملف تعريف الارتباط وجميع البيانات التي يحتويها. [ 15 ]
اختراق الملفات
في عملية اختطاف الملفات، يستغل المهاجمون قدرة متصفح الويب على التنقل داخل الحاسوب والوصول إلى ملفاته بهدف الحصول على البيانات الشخصية. ويتم ذلك عن طريق خداع المستخدم لإنشاء خادم ملفات نشط (عبر نافذة اختيار الملفات والمجلدات التي يستخدمها المتصفح). وبذلك، يستطيع المهاجمون الوصول إلى الملفات وسرقتها من أجهزة ضحاياهم. [ 16 ]
هجوم على مدير كلمات المرور
أظهرت دراسة نُشرت عام ٢٠١٤ من قِبل باحث في جامعة كارنيجي ميلون أنه على الرغم من أن المتصفحات ترفض خاصية التعبئة التلقائية إذا كان البروتوكول المستخدم في صفحة تسجيل الدخول الحالية مختلفًا عن البروتوكول المستخدم وقت حفظ كلمة المرور، إلا أن بعض برامج إدارة كلمات المرور تقوم بتعبئة كلمات المرور المحفوظة عبر HTTP بشكل غير آمن. ولم توفر معظم هذه البرامج الحماية الكافية ضد الهجمات القائمة على الإطارات المضمنة (iFrames ) وإعادة التوجيه ، مما أدى إلى كشف كلمات مرور إضافية في حال استخدام مزامنة كلمات المرور بين أجهزة متعددة. [ ١٧ ]
وقاية
جانب العميل
NoScript
يمكن إضافة حماية ضد هجمات النقر الخادع (بما في ذلك هجمات الإعجاب الخادع) إلى إصدارات سطح المكتب والهواتف المحمولة من متصفح موزيلا فايرفوكس [ 32 ] عن طريق تثبيت إضافة NoScript : تمنع ميزة ClearClick، التي صدرت في 8 أكتوبر 2008، المستخدمين من النقر على عناصر الصفحة غير المرئية أو "المُعاد تصميمها" في المستندات أو التطبيقات المصغّرة المضمنة. [ 33 ] ووفقًا لدليل أمان المتصفح الصادر عن جوجل عام 2008، فإن ClearClick من NoScript هو "منتج متاح مجانًا يوفر درجة معقولة من الحماية" ضد هجمات النقر الخادع. [ 34 ] أُضيفت الحماية من هجوم اختطاف المؤشر الأحدث إلى NoScript 2.2.8 RC1. [ 27 ]
NoClickjack
تُضيف إضافة "NoClickjack" لمتصفحات الويب ( امتداد المتصفح ) حمايةً من هجمات النقر الخاطئ (clickjack) من جانب المستخدم لمستخدمي متصفحات جوجل كروم ، وموزيلا فايرفوكس ، وأوبرا ، ومايكروسوفت إيدج، دون التأثير على عمل الإطارات المضمنة (iFrames) المشروعة. تعتمد NoClickjack على تقنية طُوّرت خصيصًا لـ GuardedID. إضافة NoClickjack مجانية.
هوية محمية
يتضمن GuardedID (منتج تجاري) حماية من هجمات النقر الخادع من جانب المستخدم لمستخدمي Internet Explorer دون التأثير على عمل الإطارات المضمنة المشروعة. [ 35 ] تجبر حماية GuardedID من هجمات النقر الخادع جميع الإطارات على الظهور. ويتكامل GuardedID مع الإضافة NoClickjack لتوفير الحماية لمتصفحات Google Chrome و Mozilla Firefox و Opera و Microsoft Edge .
غزال
Gazelle هو متصفح ويب آمن من مشروع أبحاث مايكروسوفت ، مبني على متصفح إنترنت إكسبلورر، ويستخدم نموذج أمان مشابهًا لأنظمة التشغيل ، ولديه آليات دفاع محدودة ضد هجمات النقر الخادع. [ 36 ] في Gazelle، لا يُسمح لنافذة من مصدر مختلف بعرض محتوى ديناميكي على مساحة شاشة نافذة أخرى إلا إذا كان المحتوى الذي تعرضه معتمًا.
مراقب التقاطع الإصدار الثاني
تُقدّم واجهة برمجة تطبيقات Intersection Observer v2 [ 37 ] مفهوم تتبّع "رؤية" العنصر المستهدف كما يُحدّدها الإنسان. [ 38 ] يُمكّن هذا أداةً مُؤطّرة من اكتشاف متى تكون مُغطّاة. هذه الميزة مُفعّلة افتراضيًا منذ إصدار جوجل كروم 74، الذي صدر في أبريل 2019. [ 39 ] كما تُطبّق هذه الواجهة أيضًا في متصفحات أخرى مبنية على كروميوم ، مثل مايكروسوفت إيدج وأوبرا.
جانب الخادم
قاتل الإطارات
يمكن لأصحاب المواقع الإلكترونية حماية مستخدميهم من إعادة توجيه واجهة المستخدم (النقر الخاطف القائم على الإطارات) من جانب الخادم عن طريق تضمين جزء من كود جافا سكريبت لإيقاف الإطارات في الصفحات التي لا يرغبون في تضمينها داخل إطارات من مصادر مختلفة. [ 34 ]
لا يُعدّ هذا النوع من الحماية القائم على جافا سكريبت موثوقًا دائمًا. وينطبق هذا بشكل خاص على متصفح إنترنت إكسبلورر، [ 34 ] حيث يمكن تجاوز هذا النوع من الإجراءات المضادة "عن طريق التصميم" من خلال تضمين الصفحة المستهدفة داخل عنصر. [ 40 ]<IFRAMESECURITY=restricted>
خيارات الإطار X
في عام 2009، تم تقديم رأس HTTP جديد في متصفح إنترنت إكسبلورر 8 ،X-Frame-Options يوفر حماية جزئية ضد هجمات النقر الخادع [ 41 ] [ 42 ] ، وسرعان ما اعتمدته متصفحات أخرى ( سفاري [ 43 ] ، فايرفوكس [ 44 ] ، كروم [ 45 ] ، وأوبرا [ 46 ] ) . يُحدد هذا الرأس، عند تعيينه من قِبل مالك الموقع، سياسة التأطير المُفضلة لديه: القيم 0 أو 1 أو 2 DENYتمنع أي تأطير، أو تسمح بالتأطير من قِبل مواقع خارجية، أو تسمح بالتأطير من قِبل الموقع المُحدد فقط، على التوالي. إضافةً إلى ذلك، تُعيد بعض مواقع الإعلانات قيمة غير قياسية بهدف السماح بتأطير محتواها على أي صفحة (وهو ما يُعادل عدم تعيين X-Frame-Options على الإطلاق).ALLOW-FROM originSAMEORIGINALLOWALL
في عام ٢٠١٣، نُشرت ترويسة X-Frame-Options رسميًا تحت مسمى RFC 7034، [ ٤٧ ] ولكنها ليست معيارًا للإنترنت. هذه الوثيقة مُقدمة لأغراض إعلامية فقط. تُقدم توصية المستوى الثاني لسياسة أمان المحتوى الصادرة عن اتحاد شبكة الويب العالمية (W3C) توجيهًا أمنيًا بديلًا، هو frame-ancestors، والذي يهدف إلى إلغاء ترويسة X-Frame-Options. [ ٤٨ ]
لن يحمي رأس الأمان مثل X-Frame-Options المستخدمين من هجمات النقر الخادع التي لا تستخدم إطارًا. [ 49 ]
سياسة أمان المحتوى
تتيح توجيهات frame-ancestorsسياسة أمان المحتوى (المُقدمة في الإصدار 1.1) السماح أو منع تضمين المحتوى من قِبل صفحات قد تكون ضارة باستخدام iframe أو object، وما إلى ذلك. وتُلغي هذه التوجيهات توجيهات X-Frame-Options. إذا تم عرض صفحة ما مع كلا الرأسين، فيُفضل المتصفح سياسة frame-ancestors، [ 50 ] على الرغم من أن الإصدارات القديمة من بعض المتصفحات تجاهلت هذا الشرط. [ 51 ]
أمثلة على frame-ancestorsالسياسات:
# منع التضمين. ستكون جميع الإطارات المضمنة وما إلى ذلك فارغة، أو تحتوي على صفحة خطأ خاصة بالمتصفح. سياسة أمان المحتوى: أسلاف الإطار 'لا شيء'
# السماح بتضمين المحتوى الخاص فقط. سياسة أمان المحتوى: أسلاف الإطار 'الذات'
# السماح لمصادر محددة بتضمين هذا المحتوى سياسة أمان المحتوى: أسلاف الإطارات www.example.com www.wikipedia.org
انظر أيضاً
مراجع
- ↑ روبرت ماكميلان (17 سبتمبر 2008). "بناءً على طلب أدوبي، يتجنب المخترقون الحديث عن "اختطاف النقرات"" . بي سي وورلد. مؤرشف من الأصل في 17 يوليو 2015. تم الاطلاع عليه في 8 أكتوبر 2008 .
- ↑ ميغا داوان (29 سبتمبر 2008). "احذروا، قراصنة النقر يتربصون بكم" . صحيفة تايمز أوف إنديا . مؤرشف من الأصل في 24 يوليو 2009. تم الاطلاع عليه في 8 أكتوبر 2008 .
- ↑ دان غودين (7 أكتوبر 2008). "لعبة على الإنترنت تحوّل الحاسوب إلى زومبي مراقبة متخفٍ" . ذا ريجستر . تم الاطلاع عليه بتاريخ 8 أكتوبر 2008 .
- ↑ فريدريك لين (8 أكتوبر 2008). "مستخدمو الإنترنت يواجهون تهديدًا جديدًا خطيرًا: 'اختطاف النقرات'"" . newsfactor.com. مؤرشف من الأصل بتاريخ 13 أكتوبر 2008. تم الاطلاع عليه بتاريخ 8 أكتوبر 2008 .
- ↑ شهريار، حسين؛ ديفيندران، فامشي كريشنا (4 يوليو 2014). "تصنيف هجمات النقر الخادع وتقنيات الكشف عنها" . مجلة أمن المعلومات: منظور عالمي . 23 ( 4-6 ): 137-147 . doi : 10.1080/19393555.2014.931489 . ISSN 1939-3555 . S2CID 43912852 .
- ↑ النائب الحائر يعود من جديد!، تايلر كلوز، أكتوبر 2008
- 1 2 3 4 5 6 7 8 9 10 11 12 نيميتز، ماركوس (2012). "هجمات إعادة توجيه واجهة المستخدم على أجهزة أندرويد" (ملف PDF) . بلاك هات .
- ↑ "162020 - ظهور مربع حوار XPInstall/security عند محاولة المستخدم النقر (التعليق 44)" . متتبع أخطاء Mozilla/Firefox .
- ↑ أنت لا تعرف (انقر) جاك روبرت ليموس، أكتوبر 2008
- ↑ جاستين، بيري. "رقم مساعدة فيسبوك 1-888-996-3777" . تم الاطلاع عليه بتاريخ 7 يونيو 2016 .
- ↑ "فيروس نقرات خادعة يصيب مستخدمي فيسبوك" . نيكد سكيورتي . 31 مايو 2010. تم الاطلاع عليه بتاريخ 23 أكتوبر 2018 .
- ↑ "دودة فيسبوك - "اختطاف الإعجابات" " . Naked Security . 31 مايو 2010 . تم الاطلاع عليه بتاريخ 23 أكتوبر 2018 .
- 1 2 ليكيس، سيباستيان (2012). "حول هشاشة وقيود أنظمة الحماية الحالية من هجمات النقر الخادع التي توفرها المتصفحات" (ملف PDF) . USENIX .
- ↑ "اختراقات الفأرة اللاسلكية وحماية أمن الشبكة" . MOUSEJACK . تم الاطلاع عليه بتاريخ 3 يناير 2020 .
- 1 2 فالوتا، روزاريو (2011). "اختراق ملفات تعريف الارتباط" . tentacoloViola – sites.google.com . مؤرشف من الأصل في 7 أغسطس 2019. تم الاسترجاع في 23 أكتوبر 2018 .
- 1 2 "اختراق الملفات: كيفية إنشاء خادم ملفات من متصفحك (باستخدام HTML5 بالطبع)" . blog.kotowicz.net . تم الاطلاع عليه بتاريخ 23 أكتوبر 2018 .
- 1 2 "مديرو كلمات المرور: الهجمات والدفاعات" (ملف PDF) . تم الاطلاع عليه بتاريخ 26 يوليو 2015 .
- ↑ ساهاني، ريشاب؛ راندهاوا، سوخشاندان (1 ديسمبر 2021). "اختطاف النقرات: احذر من النقر" . الاتصالات الشخصية اللاسلكية . 121 (4): 2845-2855 . doi : 10.1007/s11277-021-08852-y . ISSN 0929-6212 . S2CID 239691334 .
- ↑ "الجمع بين هجمات النقر الخادع وهجمات البرمجة النصية عبر المواقع: أحدث التقنيات" . قاعدة بيانات الاستغلال. 26 ديسمبر 2008. تم الاطلاع عليه بتاريخ 31 مارس 2015 .
- ↑ كريستوف كوتوفيتش. "استغلال ثغرة XSS التي لا يمكن استغلالها باستخدام تقنية النقر الخاطف" . تم الاطلاع عليه بتاريخ 31 مارس 2015 .
- ↑ كوهين، ريتشارد (31 مايو 2010). "العمل على فيسبوك - "الاستيلاء على الإعجابات"" . Sophos . مؤرشف من الأصل في 4 يونيو 2010. تم الاسترجاع في 5 يونيو 2010 .
- ↑ بالو، كوري (2 يونيو 2010). "مصطلح "اختطاف الإعجابات" ينتشر بسرعة . jqueryin.com. مؤرشف من الأصل بتاريخ 5 يونيو 2010. تم الاطلاع عليه بتاريخ 8 يونيو 2010 .
- ^ بيريز ، سارة (2 يونيو 2010). ""اختطاف الإعجابات" ينتشر على فيسبوك . موقع ReadWriteWeb. مؤرشف من الأصل بتاريخ 16 أغسطس 2011. تم الاطلاع عليه بتاريخ 5 يونيو 2010 .
- ↑ كوشنر، ديفيد (يونيو 2011). "فلسفة فيسبوك: تحرك بسرعة وحطم الأشياء" . معهد مهندسي الكهرباء والإلكترونيات . مؤرشف من الأصل في 7 يونيو 2011. تم الاسترجاع في 15 يوليو 2011 .
- ↑ بيريز، سارة (23 أبريل 2010). "كيفية الإعجاب بأي شيء على الإنترنت (بأمان)" . ريد رايت ويب . مؤرشف من الأصل في 30 أبريل 2013. تم الاطلاع عليه في 24 أغسطس 2011 .
- ↑ بودليبينسكي، بول. "انتحال مؤشر الماوس واختطافه" . Podlipensky.com . بول بودليبينسكي. مؤرشف من الأصل في 22 نوفمبر 2017. تم الاطلاع عليه في 22 نوفمبر 2017 .
- 1 2 كريستوف كوتوفيتش (18 يناير 2012). "اختطاف المؤشر مرة أخرى" . تم الاسترجاع في 31 يناير 2012 .
- ↑ "التوصية الأمنية لمؤسسة موزيلا 2014-50" . موزيلا . تم الاطلاع عليه بتاريخ 17 أغسطس 2014 .
- ↑ "التوصية الأمنية لمؤسسة موزيلا 2015-35" . موزيلا . تم الاطلاع عليه بتاريخ 25 أكتوبر 2015 .
- ↑ "ما هو ماوس جاك!" . باستيل . تم الاطلاع عليه في 3 يناير 2020 .
- ↑ "CERT VU#981271: تستخدم أجهزة لوحة المفاتيح/الفأرة اللاسلكية المتعددة بروتوكولًا لاسلكيًا احتكاريًا غير آمن" . kb.cert.org . تم الاطلاع عليه بتاريخ 3 يناير 2020 .
- ↑ جورجيو ماوني (24 يونيو 2011). "NoScript Anywhere" . hackademix.net . تم الاطلاع عليه بتاريخ 30 يونيو 2011 .
- ↑ جورجيو ماوني (8 أكتوبر 2008). "مرحباً كلير كليك، وداعاً لاختطاف النقرات" . hackademix.net . تم الاطلاع عليه بتاريخ 27 أكتوبر 2008 .
- 1 2 3 ميخال زاليفسكي (10 ديسمبر 2008). "دليل أمان المتصفح، الجزء 2، إعادة توجيه واجهة المستخدم" . شركة جوجل . تم الاطلاع عليه بتاريخ 27 أكتوبر 2008 .
- ↑ روبرت هانسن (4 فبراير 2009). "Clickjacking and GuardedID ha.ckers.org web application security lab" . تم الاطلاع عليه بتاريخ 30 نوفمبر 2011 .
{{cite web}}: CS1 maint: deprecated archiveal service ( link ) - ↑ وانغ، هيلين جيه ؛ غرير، كريس؛ موشوك، ألكسندر؛ كينغ، صموئيل تي؛ تشودري، بيالي؛ فينتر، هيرمان (أغسطس 2009). "بناء نظام التشغيل متعدد المبادئ لمتصفح الويب غزال" (ملف PDF) . ندوة يوزنيكس الأمنية الثامنة عشرة، مونتريال، كندا . تم الاطلاع عليه بتاريخ 26 يناير 2010 .
- ↑ "مراقب التقاطع - مسودة محرر W3C" .
- ↑ "الثقة جيدة، لكن الملاحظة أفضل" .
- ↑ "إزالة إخفاء الهوية عبر اختطاف النقرات في عام 2019" .
- ↑ جورجيو ماوني (27 أكتوبر 2008). "مرحباً يا IE8، لديّ بعض الحماية من هجمات النقر الخادع" . hackademix.net . تم الاطلاع عليه بتاريخ 27 أكتوبر 2008 .
- ↑ إريك لورانس (27 يناير 2009). "أمن إنترنت إكسبلورر 8 الجزء السابع: دفاعات ضد هجمات النقر الخادع" . تم الاطلاع عليه بتاريخ 30 ديسمبر 2010 .
- ↑ إريك لورانس (30 مارس 2010). "مكافحة اختطاف النقرات باستخدام خيارات X-Frame" . تم الاطلاع عليه في 30 ديسمبر 2010 .
- ↑ ريان نارين (8 يونيو 2009). "تحديث شامل لمتصفح سفاري من آبل: إصلاح أكثر من 50 ثغرة أمنية" . مؤرشف من الأصل في 12 يونيو 2009. تم الاطلاع عليه في 10 يونيو 2009 .
- ↑ https://developer.mozilla.org/en/The_X-FRAME-OPTIONS_response_header مؤرشف بتاريخ 7 أكتوبر 2010 في أرشيف الإنترنت (Wayback Machine) رأس استجابة X-Frame-Options — MDC
- ↑ آدم بارث (26 يناير 2010). "الأمن المتعمق: ميزات أمنية جديدة" . تم الاطلاع عليه بتاريخ 26 يناير 2010 .
- ↑ "دعم مواصفات الويب في أوبرا بريستو 2.6" . 12 أكتوبر 2010. مؤرشف من الأصل في 14 يناير 2012. تم الاطلاع عليه في 22 يناير 2012 .
- ↑ "حقل رأس HTTP X-Frame-Options" . IETF. 2013.
- ↑ "سياسة أمان المحتوى المستوى 2" . W3C. 2016.
- ↑ "مدونة lcamtuf: خيارات X-Frame، أو حل المشكلة الخاطئة" . 10 ديسمبر 2011.
- ↑ "سياسة أمان المحتوى - المستوى 2" . w3.org . 2 يوليو 2014. مؤرشف من الأصل في 18 مايو 2015. تم الاطلاع عليه في 29 يناير 2015 .
- ↑ "دليل مختصر للدفاع ضد هجمات النقر الخاطف" . مؤرشف من الأصل بتاريخ 28 يونيو 2025. تم الاطلاع عليه بتاريخ 11 يوليو 2025 .
- القرصنة (أمن الحاسوب)
- ثقافة الحوسبة
- ثغرات أمنية في الويب
- الهندسة الاجتماعية (الأمن)
- ثغرات أمنية في تطبيقات الويب من جانب المستخدم
