Начните бесплатный 3-дневный пробный период
Зарегистрируйтесь и попробуйте все премиум-функции бесплатно.
*Только для новых пользователей. Один пробный период на пользователя.


Clickjacking, или кликджекинг, — это атака на доверие к интерфейсу. Злоумышленник помещает настоящую кнопку сайта в прозрачный или замаскированный фрейм, поэтому вам кажется, что вы нажимаете «воспроизвести», «закрыть» или «получить», а браузер фактически нажимает перевод, авторизацию, лайк или изменение настройки. OWASP относит это к UI redress attack и рекомендует ограничивать встраивание страниц с помощью frame-ancestors, X-Frame-Options и похожих механизмов.[1]
Ключевые выводы
- Кликджекинг обманывает ваш клик; ему не всегда нужно красть пароль.
- Страницы с высоким риском не должны встраиваться на незнакомые сайты через iframe.
- Пользователям стоит настороженно относиться к странным всплывающим окнам, прозрачным слоям и подозрительным промостраницам.
- Сайтам нужны CSP
frame-ancestorsи разумное подтверждение чувствительных действий.
Злоумышленник создает страницу, которая выглядит нормально: видеоплеер, розыгрыш или CAPTCHA. Видимый слой показывает кнопку-приманку, а под ним или в прозрачном слое находится настоящая кнопка целевого сайта.
Когда вы нажимаете «воспроизвести», браузер передает клик скрытому iframe. Если вы уже вошли на целевой сайт, этот клик может выдать разрешение, подписать вас на аккаунт, изменить настройку или запустить другое чувствительное действие.
Это отличается от фишинга: фишинг чаще заставляет вас вводить данные, а кликджекинг чаще использует уже активную сессию в браузере.
Страница просит нажать «воспроизвести» или «скачать», но реальная кнопка наложена на социальную авторизацию, разрешение браузера или рекламное подтверждение. Такое чаще встречается на сайтах загрузок, пиратских ресурсах и страницах с агрессивными попапами.
Злоумышленник может спрятать кнопку OAuth-авторизации под прозрачным слоем, чтобы вы случайно дали приложению доступ к данным или право публиковать от вашего имени. Платформы обычно добавляют страницы подтверждения, но серия быстрых кликов все равно может быть опасной.
Некоторые атаки пытаются заставить пользователя выключить защитные функции, включить камеру или микрофон либо согласиться с рискованной настройкой. Современные браузеры лучше изолируют запросы разрешений, но старые страницы и браузеры остаются уязвимее.
Ранний кликджекинг часто использовали для накрутки лайков, подписок и рекламных кликов. Сейчас платформы применяют больше антифрод-механизмов, но монетизация чужого клика по-прежнему остается мотивом.
Content-Security-Policy: frame-ancestors 'self' ограничивает, какие сайты могут встраивать страницу во frame. MDN рекомендует CSP frame-ancestors для контроля источников встраивания и отмечает, что этот механизм гибче старых политик.[2]
X-Frame-Options: DENY или SAMEORIGIN — старый, но все еще распространенный защитный заголовок. MDN объясняет, что он управляет тем, можно ли помещать страницу во frame, iframe, embed или object.[3]
Переводы, удаление аккаунта, авторизация стороннего приложения и отключение защиты не должны выполняться по одному клику. Повторный ввод пароля, WebAuthn, подтверждение по SMS или email снижают последствия украденного клика.
Если страницу необходимо встраивать у партнеров через iframe, не размещайте в том же контексте опасные действия. Надежнее разделять страницы просмотра и страницы выполнения операций.
Если страница просит «нажать три раза для проверки», «нажать play, затем allow» или «закрыть предупреждение безопасности», сначала остановитесь. Быстрые повторные клики помогают атакующему провести вас по заранее заданному сценарию.
Браузеры постоянно исправляют проблемы с iframe, запросами разрешений и межсайтовой изоляцией. Устаревший браузер повышает риск кликджекинга и других веб-атак.
Регулярно проверяйте разрешения сторонних приложений в аккаунтах Google, Meta, Apple, Microsoft и других сервисах. Если видите незнакомое приложение, отзовите доступ и смените пароль.
Менеджер паролей обычно автозаполняет данные только на совпадающем домене. Он не блокирует кликджекинг напрямую, но снижает вероятность ввода пароля на замаскированной странице.
Кликджекинг происходит на уровне веб-интерфейса и не обязательно означает заражение устройства. Если вы скачали подозрительный файл или установили неизвестное расширение, используйте инструкцию по удалению вирусов.
Сначала восстановите последовательность событий: вы авторизовали приложение, подписались на незнакомый аккаунт, изменили настройку или скачали файл? Затем отзовите подозрительные разрешения, выйдите из незнакомых устройств, смените пароли и включите двухфакторную аутентификацию.
Если затронуты платежи, переводы или корпоративные системы, быстро свяжитесь с банком, поддержкой платформы или IT-администратором. Удаление истории браузера недостаточно: настоящий риск обычно связан с правами аккаунта и последующими действиями.
frame-ancestors, X-Frame-Options и подтверждение чувствительных действий.Фишинг обычно заставляет вас ввести логин, пароль или код. Кликджекинг заставляет вас ошибочно нажать настоящую кнопку. Эти методы могут сочетаться.
Не всегда, но активная сессия повышает риск. Злоумышленники хотят использовать аккаунты и браузерные сессии, которые уже прошли аутентификацию.
Напрямую нет. VPN шифрует сетевой путь, а кликджекинг происходит на уровне веб-интерфейса. Вам все равно нужны обновления браузера, настройки безопасности аккаунта и защита на стороне сайта.
Да, как совместимый защитный слой. Новые проекты должны в первую очередь правильно настраивать CSP frame-ancestors. Вместе они покрывают больше браузеров и старых окружений.
Да. На мобильных экранах меньше места и больше попапов, поэтому пользователи легче ошибаются. Важно обновлять систему и браузер.
Обычно нет. Сначала проверьте разрешения аккаунта, загрузки, расширения браузера и устройства входа. Более глубокая очистка нужна, если вы установили подозрительное ПО или видите странное поведение.
Разработчик может создать простую страницу с iframe и проверить, загружается ли целевая страница с домена третьей стороны, а затем посмотреть заголовки CSP frame-ancestors и X-Frame-Options.
Отказ от ответственности: Данная статья предназначена только для общего обучения кибербезопасности и не является профессиональной консультацией по пентесту или юридическим вопросам. Настройки безопасности сайта следует оценивать с учетом бизнеса и команды безопасности.
Издатель этого материала — AethoVPN; VPN-соединение не решает задачу «кликджекинг».
Источники:
Sources checked 8 мая 2026 г.
Рекомендуемые статьи:
Зарегистрируйтесь и попробуйте все премиум-функции бесплатно.
*Только для новых пользователей. Один пробный период на пользователя.