Clickjacking (clic détourné)
En clair
Vous cliquez sur ce que vous voyez, mais le clic atteint autre chose : un bouton invisible superposé à la page. Le geste est bien le vôtre, sa cible ne l'est pas.
Ce que cherche l'attaquant : prendre le contrôle d'un compte.
Définition
Le clickjacking consiste à superposer à une page visible un élément transparent provenant d'un autre site, de sorte qu'un clic destiné au contenu affiché soit reçu par cet élément caché.
Comment ça fonctionne
Une page peut afficher une autre page dans un cadre, la rendre transparente, et la positionner sous le curseur. L'utilisateur voit un bouton anodin — lire une vidéo, accepter une bannière — et clique dessus ; le clic est reçu par le cadre invisible, où se trouve un bouton d'un service sur lequel il est déjà connecté. Le résultat est une action authentifiée qu'il n'a pas voulue : autoriser une application, valider une permission, publier. La particularité est que rien n'est usurpé : le clic est réel, la session est réelle, et le service ne peut pas distinguer cette action d'une action volontaire. C'est pourquoi la défense est presque entièrement du côté des sites, qui indiquent au navigateur de refuser d'être affichés dans un cadre — une protection largement déployée aujourd'hui, ce qui rend l'attaque plus rare qu'autrefois sans la faire disparaître.
Sur quoi cette attaque s'appuie
Comprendre ces ressorts vaut mieux que retenir cent fiches : c'est ce qui permet de reconnaître une arnaque que personne n'a encore décrite.
Signaux d'alerte
- Bouton dont le clic produit un résultat différent de ce qui était annoncé
- Superposition de bannières ou de fenêtres exigeant plusieurs clics rapprochés
- Autorisation accordée à une application que vous n'avez pas installée
- Publication, abonnement ou permission apparus après une visite sur un site inconnu
- Page insistant pour que vous cliquiez à un endroit précis pour continuer
Comment vérifier
Le clic détourné se constate après coup plutôt que pendant : passez en revue les applications tierces autorisées et les permissions accordées sur vos comptes principaux. Une autorisation que vous ne reconnaissez pas s'y voit clairement, alors que le clic, lui, n'a rien laissé paraître.
Que faire
Restez à jour côté navigateur, qui applique les protections que les sites déclarent. Méfiez-vous des pages qui exigent une séquence de clics rapprochés à des emplacements précis, et déconnectez-vous des services sensibles plutôt que de rester connecté en permanence — le clic détourné n'a de valeur que sur une session ouverte.
Si c'est déjà arrivé
Retirez les autorisations d'applications tierces que vous ne reconnaissez pas, révoquez les sessions actives et vérifiez les publications ou permissions récentes. Changez le mot de passe si une action sensible a pu être effectuée en votre nom.
Questions fréquentes
- Le service peut-il voir que le clic n'était pas volontaire ?
- Non, et c'est ce qui rend l'attaque efficace : le clic provient de votre navigateur, dans votre session authentifiée. Du point de vue du service, rien ne le distingue d'une action délibérée.
- Est-ce encore répandu aujourd'hui ?
- Les navigateurs et les grands services appliquent des protections qui empêchent l'affichage en cadre, ce qui a beaucoup réduit la surface. Le risque subsiste sur les services qui ne les déclarent pas, et la vérification des autorisations tierces reste le bon réflexe.
Attaques liées
Sources officielles
Aussi appelée : clic détourné, clickjacking, détournement de clic, UI redressing.
Cette fiche fait partie de la famille Attaques de sites et navigateurs. Mise à jour : 2026-09-02.