Aller au contenu
Clickjacking · Détournement de clic

Un clic sur un bouton légitime.
Une action frauduleuse validée.

Le clickjacking exploite une page qui semble sûre. Un iframe invisible détourne un clic vers une action malveillante, sans alerte ni preuve visible.

intranet.entreprise.local/validation
Intranet — Validation dépenses
Intranet — Validation dépensesAurélie Martin — Contrôleuse

Page visible

Télécharger le rapport

Abonnement à confirmer

4,99 €/mois

Étape 1 sur 4

Une page interne qui semble sûre

L'utilisateur voit un bouton légitime sur son intranet. Il ne se méfie pas.

Une interface à laquelle on fait confiance

Tableaux de bord RH, formulaires de paiement, accès aux ressources : ces pages sont visibles et familières. Une fausse couche visible suffit pour tromper un clic.

Chiffres clés

A05

OWASP Top 10 · 2021

Security Misconfiguration

0

clic requis

pour activer l'attaque

0

alerte visible

pour l'utilisateur

< 0s

pour détourner la transaction

via un iframe malveillant

Démo technique

Simulateur de clickjacking

Cette simulation vous montre comment une action légitime peut être détournée par une iframe invisible, puis bloquée grâce aux protections navigateur.

Démonstration interactive

Clickjacking — détournement de clic

Un iframe transparent superpose un bouton légitime. Le clic de l'utilisateur active une action cachée — ici un abonnement payant à 4,99€/mois — sans qu'il le sache.

TechActu
AccueilSécuritéPremium
Sécurité26 avr. 2026 · 4 min de lecture

Comment les hackers volent vos identifiants — 5 techniques méconnues en 2026

Le phishing ne représente plus que la moitié des vols de comptes. Les méthodes évoluent : infostealers, credential stuffing, adversary-in-the-middle…

Les attaquants utilisent désormais des kits clé-en-main disponibles pour moins de 20€ sur des forums spécialisés. Ces outils génèrent automatiquement des pages de connexion identiques à celles de Microsoft, Google ou votre banque…

Cet article est réservé aux abonnés Premium

Accès gratuit pendant 7 jours, sans engagement

Architecture de l'attaque

Couche 1

Page légitime

banque-pro.fr

Couche 2

Iframe transparent

opacity: 0 — z-index: 9

Événement

Clic utilisateur

Cible : iframe, pas la page

Comment tester

  • Cliquez sur "Lire l'article complet →"
  • Activez "Révéler l'iframe" pour voir l'overlay superposé
  • Activez "Protection ON" pour voir comment X-Frame-Options bloque l'attaque

Exemples réels documentés

  • ·Abonnements premium activés via boutons "Fermer la pub" (pratique documentée)
  • ·Clic sur "J'accepte" dans des CGU invisibles superposées
  • ·Activation de caméra/micro via faux boutons de lecture vidéo
  • ·Virements bancaires via portails d'entreprise (fraude SWIFT 2016 : 81 M$)

Invisible par nature

L'iframe malveillant est positionné avec opacity: 0 et z-index élevé. L'utilisateur voit uniquement la page d'en-dessous, jamais la cible réelle de son clic.

Action immédiate

Un seul clic suffit. L'attaquant n'a pas besoin de votre mot de passe — votre session authentifiée valide l'action à votre place. Aucune confirmation supplémentaire.

Contremesures

X-Frame-Options: DENY ou Content-Security-Policy: frame-ancestors 'none' empêchent tout encapsulation iframe. Côté UX : confirmation 2FA pour les actions sensibles.