クリックジャッキングとは
クリックジャッキング(Clickjacking)とは、正規のWebサイトを透明なiframeで覆い隠し、ユーザーが見えている画面上のボタンをクリックすると実際には透明のiframe内の別の操作が実行されてしまう攻撃手法です。
クリックジャッキングの手口
例えば「ここをクリックして景品をもらおう!」というボタンの裏側に、SNSの「いいね」や「フォロー」ボタン・銀行の「振込実行」ボタン・アカウント設定の「削除」ボタンなどを透明レイヤーで重ねます。ユーザーは意図せず意図しない操作を実行させられます。
主な被害
SNSアカウントでの意図しない投稿・フォロー・広告クリックの水増し・重要な設定変更・金融取引の不正実行・マルウェアのダウンロード許可などが主な被害です。
対策方法
①X-Frame-Optionsヘッダーの設定(DENY・SAMEORIGINを指定してiframeへの埋め込みを防ぐ)、②Content Security Policy(CSP)のframe-ancestorsディレクティブの設定が最も効果的な対策です。WordPressを含むCMSでは必ずこのヘッダーを設定すべきです。