Что такое clickjacking

Что такое clickjacking

Marcus Reid
23 апреля 2026 г.· 6 мин чтения

Clickjacking, или кликджекинг, — это атака на доверие к интерфейсу. Злоумышленник помещает настоящую кнопку сайта в прозрачный или замаскированный фрейм, поэтому вам кажется, что вы нажимаете «воспроизвести», «закрыть» или «получить», а браузер фактически нажимает перевод, авторизацию, лайк или изменение настройки. OWASP относит это к UI redress attack и рекомендует ограничивать встраивание страниц с помощью frame-ancestors, X-Frame-Options и похожих механизмов.[1]

Ключевые выводы

  • Кликджекинг обманывает ваш клик; ему не всегда нужно красть пароль.
  • Страницы с высоким риском не должны встраиваться на незнакомые сайты через iframe.
  • Пользователям стоит настороженно относиться к странным всплывающим окнам, прозрачным слоям и подозрительным промостраницам.
  • Сайтам нужны CSP frame-ancestors и разумное подтверждение чувствительных действий.

Как работает clickjacking?

Злоумышленник создает страницу, которая выглядит нормально: видеоплеер, розыгрыш или CAPTCHA. Видимый слой показывает кнопку-приманку, а под ним или в прозрачном слое находится настоящая кнопка целевого сайта.

Когда вы нажимаете «воспроизвести», браузер передает клик скрытому iframe. Если вы уже вошли на целевой сайт, этот клик может выдать разрешение, подписать вас на аккаунт, изменить настройку или запустить другое чувствительное действие.

Это отличается от фишинга: фишинг чаще заставляет вас вводить данные, а кликджекинг чаще использует уже активную сессию в браузере.

Где чаще встречается кликджекинг?

Поддельные кнопки видео или загрузки

Страница просит нажать «воспроизвести» или «скачать», но реальная кнопка наложена на социальную авторизацию, разрешение браузера или рекламное подтверждение. Такое чаще встречается на сайтах загрузок, пиратских ресурсах и страницах с агрессивными попапами.

Навязывание авторизации стороннего приложения

Злоумышленник может спрятать кнопку OAuth-авторизации под прозрачным слоем, чтобы вы случайно дали приложению доступ к данным или право публиковать от вашего имени. Платформы обычно добавляют страницы подтверждения, но серия быстрых кликов все равно может быть опасной.

Изменение настроек приватности и безопасности

Некоторые атаки пытаются заставить пользователя выключить защитные функции, включить камеру или микрофон либо согласиться с рискованной настройкой. Современные браузеры лучше изолируют запросы разрешений, но старые страницы и браузеры остаются уязвимее.

Обман с рекламой и социальными действиями

Ранний кликджекинг часто использовали для накрутки лайков, подписок и рекламных кликов. Сейчас платформы применяют больше антифрод-механизмов, но монетизация чужого клика по-прежнему остается мотивом.

Как сайтам защититься от clickjacking?

Использовать CSP frame-ancestors

Content-Security-Policy: frame-ancestors 'self' ограничивает, какие сайты могут встраивать страницу во frame. MDN рекомендует CSP frame-ancestors для контроля источников встраивания и отмечает, что этот механизм гибче старых политик.[2]

Настроить X-Frame-Options

X-Frame-Options: DENY или SAMEORIGIN — старый, но все еще распространенный защитный заголовок. MDN объясняет, что он управляет тем, можно ли помещать страницу во frame, iframe, embed или object.[3]

Подтверждать чувствительные действия повторно

Переводы, удаление аккаунта, авторизация стороннего приложения и отключение защиты не должны выполняться по одному клику. Повторный ввод пароля, WebAuthn, подтверждение по SMS или email снижают последствия украденного клика.

Не помещать опасные функции на встраиваемые страницы

Если страницу необходимо встраивать у партнеров через iframe, не размещайте в том же контексте опасные действия. Надежнее разделять страницы просмотра и страницы выполнения операций.


Как обычным пользователям избегать кликджекинга?

Не кликайте сериями на подозрительных страницах

Если страница просит «нажать три раза для проверки», «нажать play, затем allow» или «закрыть предупреждение безопасности», сначала остановитесь. Быстрые повторные клики помогают атакующему провести вас по заранее заданному сценарию.

Обновляйте браузер

Браузеры постоянно исправляют проблемы с iframe, запросами разрешений и межсайтовой изоляцией. Устаревший браузер повышает риск кликджекинга и других веб-атак.

Проверяйте приложения и устройства входа

Регулярно проверяйте разрешения сторонних приложений в аккаунтах Google, Meta, Apple, Microsoft и других сервисах. Если видите незнакомое приложение, отзовите доступ и смените пароль.

Используйте менеджер паролей для распознавания поддельных страниц

Менеджер паролей обычно автозаполняет данные только на совпадающем домене. Он не блокирует кликджекинг напрямую, но снижает вероятность ввода пароля на замаскированной странице.

Отличайте кликджекинг от вредоносного ПО

Кликджекинг происходит на уровне веб-интерфейса и не обязательно означает заражение устройства. Если вы скачали подозрительный файл или установили неизвестное расширение, используйте инструкцию по удалению вирусов.

Что делать, если вы подозреваете, что попались?

Сначала восстановите последовательность событий: вы авторизовали приложение, подписались на незнакомый аккаунт, изменили настройку или скачали файл? Затем отзовите подозрительные разрешения, выйдите из незнакомых устройств, смените пароли и включите двухфакторную аутентификацию.

Если затронуты платежи, переводы или корпоративные системы, быстро свяжитесь с банком, поддержкой платформы или IT-администратором. Удаление истории браузера недостаточно: настоящий риск обычно связан с правами аккаунта и последующими действиями.

Итогии

  • Clickjacking прячет реальное действие под замаскированным интерфейсом и заставляет вас нажать не туда.
  • Основная защита сайта — CSP frame-ancestors, X-Frame-Options и подтверждение чувствительных действий.
  • Пользователям не стоит быстро кликать на подозрительных страницах; также важно регулярно проверять сторонние разрешения.
  • VPN защищает сетевое соединение, но не заменяет безопасный веб-дизайн и защиту аккаунта.

Часто задаваемые вопросы (FAQ)

Чем clickjacking отличается от фишинга?

Фишинг обычно заставляет вас ввести логин, пароль или код. Кликджекинг заставляет вас ошибочно нажать настоящую кнопку. Эти методы могут сочетаться.

Для кликджекинга обязательно быть залогиненным?

Не всегда, но активная сессия повышает риск. Злоумышленники хотят использовать аккаунты и браузерные сессии, которые уже прошли аутентификацию.

Может ли VPN защитить от clickjacking?

Напрямую нет. VPN шифрует сетевой путь, а кликджекинг происходит на уровне веб-интерфейса. Вам все равно нужны обновления браузера, настройки безопасности аккаунта и защита на стороне сайта.

X-Frame-Options все еще стоит использовать?

Да, как совместимый защитный слой. Новые проекты должны в первую очередь правильно настраивать CSP frame-ancestors. Вместе они покрывают больше браузеров и старых окружений.

Бывает ли кликджекинг на телефонах?

Да. На мобильных экранах меньше места и больше попапов, поэтому пользователи легче ошибаются. Важно обновлять систему и браузер.

Я нажал подозрительную кнопку. Нужно переустанавливать систему?

Обычно нет. Сначала проверьте разрешения аккаунта, загрузки, расширения браузера и устройства входа. Более глубокая очистка нужна, если вы установили подозрительное ПО или видите странное поведение.

Как сайту проверить, можно ли его встроить?

Разработчик может создать простую страницу с iframe и проверить, загружается ли целевая страница с домена третьей стороны, а затем посмотреть заголовки CSP frame-ancestors и X-Frame-Options.


Отказ от ответственности: Данная статья предназначена только для общего обучения кибербезопасности и не является профессиональной консультацией по пентесту или юридическим вопросам. Настройки безопасности сайта следует оценивать с учетом бизнеса и команды безопасности.

Издатель этого материала — AethoVPN; VPN-соединение не решает задачу «кликджекинг».

Источники:

  1. OWASP - Clickjacking Defense Cheat Sheet — https://cheatsheetseries.owasp.org/cheatsheets/Clickjacking_Defense_Cheat_Sheet.html
  2. MDN - CSP: frame-ancestors — https://developer.mozilla.org/en-US/docs/Web/HTTP/Reference/Headers/Content-Security-Policy/frame-ancestors
  3. MDN - X-Frame-Options — https://developer.mozilla.org/en-US/docs/Web/HTTP/Reference/Headers/X-Frame-Options

Sources checked 8 мая 2026 г.


Рекомендуемые статьи:

Начните бесплатный 3-дневный пробный период

Зарегистрируйтесь и попробуйте все премиум-функции бесплатно.

*Только для новых пользователей. Один пробный период на пользователя.

Что такое clickjacking | AethoVPN