In an iFrame overlay attack the victim is tricked into unknowingly initiating some action in one system while interacting with the UI from seemingly completely different system.
Description
Attack Execution Flow
Step 1
Explore[Craft an iFrame Overlay page] The adversary crafts a malicious iFrame overlay page.
The adversary leverages iFrame overlay capabilities to craft a malicious iFrame overlay page.
[Creare una pagina di overlay iFrame] L'attore malevolo crea una pagina di overlay iFrame dannosa.
L'attore malevolo sfrutta le capacità di overlay iFrame per creare una pagina di overlay iFrame dannosa.
Attack Techniques
-
The adversary leverages iFrame overlay capabilities to craft a malicious iFrame overlay page.
Step 2
Exploit[adversary tricks victim to load the iFrame overlay page] adversary utilizes some form of temptation, misdirection or coercion to trick the victim to loading and interacting with the iFrame overlay page in a way that increases the chances that the victim will visit the malicious page.
Trick the victim to the malicious site by sending the victim an e-mail with a URL to the site.
Trick the victim to the malicious site by manipulating URLs on a site trusted by the victim.
Trick the victim to the malicious site through a cross-site scripting attack.
[l’avversario induce la vittima a caricare la pagina di overlay iFrame] l’avversario utilizza una forma di tentazione, disorientamento o coercizione per ingannare la vittima facendole caricare e interagire con la pagina di overlay iFrame in modo da aumentare le probabilità che la vittima visiti la pagina dannosa.
Indurre la vittima a visitare il sito dannoso inviando un’e-mail con un URL al sito.
Indurre la vittima a visitare il sito dannoso manipolando gli URL su un sito di fiducia della vittima.
Indurre la vittima a visitare il sito dannoso tramite un attacco di cross-site scripting.
Attack Techniques
-
Trick the victim to the malicious site by manipulating URLs on a site trusted by the victim.
-
Trick the victim to the malicious site by sending the victim an e-mail with a URL to the site.IT: Inganna la vittima facendola visitare il sito malevolo manipolando gli URL su un sito di cui si fida.
-
Trick the victim to the malicious site through a cross-site scripting attack.IT: Inganna la vittima facendola visitare il sito malevolo manipolando gli URL su un sito di cui si fida.
Step 3
Exploit[Trick victim into interacting with the iFrame overlay page in the desired manner] The adversary tricks the victim into clicking on the areas of the UI which contain the hidden action controls and thereby interacts with the target system maliciously with the victim's level of privilege.
Hide action controls over very commonly used functionality.
Hide action controls over very psychologically tempting content.
[Indurre la vittima a interagire con la pagina di overlay iFrame nel modo desiderato] L'avversario induce la vittima a cliccare sulle aree dell'interfaccia utente che contengono i controlli di azione nascosti e, in questo modo, interagisce in modo malevolo con il sistema target sfruttando il livello di privilegio della vittima.
Nascondere i controlli di azione su funzionalità molto comunemente utilizzate.
Nascondere i controlli di azione su contenuti psicologicamente molto allettanti.
Attack Techniques
-
Hide action controls over very commonly used functionality.
-
Hide action controls over very psychologically tempting content.IT: Nascondi i controlli delle azioni su funzionalità molto comunemente utilizzate.