Un clic sur un bouton légitime.
Une action frauduleuse validée.
Le clickjacking exploite une page qui semble sûre. Un iframe invisible détourne un clic vers une action malveillante, sans alerte ni preuve visible.
Page visible
Télécharger le rapport
Abonnement à confirmer
4,99 €/mois
Une page interne qui semble sûre
L'utilisateur voit un bouton légitime sur son intranet. Il ne se méfie pas.
Une interface à laquelle on fait confiance
Tableaux de bord RH, formulaires de paiement, accès aux ressources : ces pages sont visibles et familières. Une fausse couche visible suffit pour tromper un clic.
Chiffres clés
A05
OWASP Top 10 · 2021
Security Misconfiguration
0
clic requis
pour activer l'attaque
0
alerte visible
pour l'utilisateur
< 0s
pour détourner la transaction
via un iframe malveillant
Démo technique
Simulateur de clickjacking
Cette simulation vous montre comment une action légitime peut être détournée par une iframe invisible, puis bloquée grâce aux protections navigateur.
Démonstration interactive
Clickjacking — détournement de clic
Un iframe transparent superpose un bouton légitime. Le clic de l'utilisateur active une action cachée — ici un abonnement payant à 4,99€/mois — sans qu'il le sache.
Comment les hackers volent vos identifiants — 5 techniques méconnues en 2026
Le phishing ne représente plus que la moitié des vols de comptes. Les méthodes évoluent : infostealers, credential stuffing, adversary-in-the-middle…
Les attaquants utilisent désormais des kits clé-en-main disponibles pour moins de 20€ sur des forums spécialisés. Ces outils génèrent automatiquement des pages de connexion identiques à celles de Microsoft, Google ou votre banque…
Cet article est réservé aux abonnés Premium
Accès gratuit pendant 7 jours, sans engagement
Architecture de l'attaque
Page légitime
banque-pro.fr
Iframe transparent
opacity: 0 — z-index: 9
Clic utilisateur
Cible : iframe, pas la page
Comment tester
- Cliquez sur "Lire l'article complet →"
- Activez "Révéler l'iframe" pour voir l'overlay superposé
- Activez "Protection ON" pour voir comment X-Frame-Options bloque l'attaque
Exemples réels documentés
- ·Abonnements premium activés via boutons "Fermer la pub" (pratique documentée)
- ·Clic sur "J'accepte" dans des CGU invisibles superposées
- ·Activation de caméra/micro via faux boutons de lecture vidéo
- ·Virements bancaires via portails d'entreprise (fraude SWIFT 2016 : 81 M$)
Invisible par nature
L'iframe malveillant est positionné avec opacity: 0 et z-index élevé. L'utilisateur voit uniquement la page d'en-dessous, jamais la cible réelle de son clic.
Action immédiate
Un seul clic suffit. L'attaquant n'a pas besoin de votre mot de passe — votre session authentifiée valide l'action à votre place. Aucune confirmation supplémentaire.
Contremesures
X-Frame-Options: DENY ou Content-Security-Policy: frame-ancestors 'none' empêchent tout encapsulation iframe. Côté UX : confirmation 2FA pour les actions sensibles.