El clickjacking es un tipo de ataque en línea en el que los delincuentes ocultan enlaces maliciosos en sitios web para redirigir a los usuarios a páginas poco seguras o para que descarguen malware.
En este artículo:
- Cómo funciona el clickjacking
- Diferentes tipos de ataques de clickjacking
- Cómo protegerte del clickjacking
- Cómo pueden los propietarios de empresas proteger a los visitantes de sus sitios web
¿Qué es el clickjacking?
Es un tipo de ataque en el que un ciberdelincuente engaña a alguien para que haga clic en un enlace invisible en una página web legítima, que le lleva a páginas peligrosas o a descargar malware. Los hackers ocultan estos enlaces tras botones, imágenes u otros enlaces en páginas auténticas, a la espera de que los usuarios hagan clic en ellos.
Piensa en el clickjacking como si fuera un juego de escondite en Internet, aunque con consecuencias serias. Si descubres el enlace oculto, tu recompensa será evitar el peligro. Pero si no, el ciberdelincuente conseguirá acceso a tu dispositivo, a tus archivos y a tu información personal.
Los ciberdelincuentes pueden conseguirlo mediante el clickjacking en aplicaciones web que almacenan tu información, como, por ejemplo, aquellas en las que guardas tus contraseñas.
Los ciberdelincuentes crean capas con marcos transparentes sobre botones o enlaces que redirigen a los usuarios para que realicen acciones no autorizadas o visiten sitios no deseados.
En 2025, un análisis de seguridad mostró que seis gestores de contraseñas presentaban vulnerabilidades no corregidas relacionadas con el clickjacking. Cuando los usuarios hacían clic en lo que creían que eran enlaces inofensivos, activaban la función de autocompletar del gestor de contraseñas. Esto permitía acceder a las credenciales de sus cuentas, a los códigos de autenticación de dos factores y a los números de sus tarjetas de crédito.
Para proteger tus dispositivos de los ciberdelincuentes, es importante saber cuándo y dónde se produce el clickjacking. Sigue leyendo para descubrir cómo funciona, cómo detectarlo y cómo mantenerte a salvo.
Cómo funciona el clickjacking
¿Cómo ocurre el Clickjacking?
1 Un ciberdelincuente crea un marco transparente para un sitio o página web objetivo.
2 El usuario abre la página objetivo en un navegador.
3 El usuario hace clic en el marco del atacante en lugar del botón o enlace deseado.
4 El usuario es redirigido a páginas web maliciosas o acepta involuntariamente una acción.
5 El ataque de clickjacking se realiza con éxito.
El clickjacking se produce cuando un ciberdelincuente manipula el código de una página web (como HTML o CSS) para alterar su comportamiento. Esto hace que los usuarios hagan clic sin querer en enlaces maliciosos en lugar de en aquellos en los que pretendían clicar. Los ciberdelincuentes pueden superponer páginas web completas, ocultar partes legítimas de las mismas o sustituir enlaces de forma repentina mediante las siguientes técnicas:
- Recorte: recorta partes de una página web y coloca texto engañoso o botones falsos con enlaces maliciosos.
- Sustitución rápida de contenido: al igual que con las ventanas emergentes, los ciberdelincuentes añaden rápidamente una capa opaca para ocultar un enlace legítimo.
- Supresión de eventos de clic: hace que un enlace legítimo no se pueda pulsar mediante CSS y oculta un enlace malicioso detrás de él.
- Ataques de scrolling: los usuarios se desplazan hacia abajo hasta que el atacante sustituye una parte legítima de una página web por una alternativa maliciosa creada por un ciberdelincuente.
- Arrastrar y soltar: engaña al usuario para que arrastre un objeto en una página web que, en realidad, está vinculado al arrastre de datos confidenciales, una técnica que se utiliza a menudo en el “cookiejacking”.
- Reposicionamiento: los atacantes mueven rápidamente un enlace de confianza en una página web para revelar uno malicioso justo cuando el usuario está a punto de hacer clic.
Diferentes tipos de ataques de clickjacking
Tipos de ataques de Clickjacking
Autónomo
Ataques que requieren una sola acción del usuario
Combinado
Ataques que requieren una sola acción del usuario para iniciar múltiples ataques.Multietapa
Ataques que requieren múltiples acciones del usuario.
Los ataques de clickjacking comienzan ocultando enlaces a sitios web, pero también pueden adoptar una de estas tres formas:
- Autónomos: ataques que se basan en una sola acción, como hacer clic en un enlace falso que descarga malware.
- Multietapa: requiere que la víctima haga clic en varios enlaces falsos, como cuando los ciberdelincuentes crean portales de pago falsos de varias etapas para robar los datos de la tarjeta de crédito.
- Combinados: comienzan con un ataque al que le siguen otros adicionales. Por ejemplo, un ciberdelincuente podría dirigir a la víctima a una página de destino falsa que le pida su nombre, dirección y número de la Seguridad Social, lo que acabaría provocando un robo de identidad.
Métodos de clickjacking
Likejacking
Enfoque: autónomo.
Técnicas utilizadas: sustitución rápida de contenido, eliminación de eventos de clic y reposicionamiento.
El “lifejacking” es un tipo de ataque en las redes sociales que engaña a los usuarios para que, sin ser conscientes, den “Me gusta” a páginas, publicaciones o vídeos. Los ciberdelincuentes lo hacen para aumentar la visibilidad de los anuncios, difundir información falsa o redirigir a páginas falsas.
Secuestro del cursor
Enfoque: autónomo, en varios pasos o combinado.
Técnicas utilizadas: recorte, sustitución rápida de contenido, eliminación de eventos de clic, desplazamiento y reposicionamiento.
Los ciberdelincuentes ocultan la ubicación del cursor del usuario, de modo que parece estar en una parte de la página distinta a la que realmente se encuentra. El cursor real, que es invisible, se sitúa en realidad sobre un enlace malicioso que redirige al usuario a una página web falsa o descarga malware. Este ataque multidisciplinar puede ser autónomo, de varios pasos o combinado.
Cookiejacking
Enfoque: combinado.
Técnicas utilizadas: todas.
También conocido como “secuestro de sesión”, este ataque permite a los ciberdelincuentes robar las cookies de una víctima redirigiéndola a sitios web comprometidos. Al robar el identificador de sesión almacenado en estas cookies, los hackers pueden hacerse con el control de tu cuenta. Por ejemplo, podrían iniciar sesión en tu gestor de contraseñas y robar tus credenciales, haciendo que se comporte como una extensión web maliciosa.
Filejacking
Enfoque: en varias etapas o combinado.
Técnicas utilizadas: todas.
Los “filejackers” engañan a las víctimas para que les den acceso a sus archivos forzándoles a hacer clic en un botón modificado de “explorar” o “subir”. De este modo, los atacantes pueden incluso acceder a todo el sistema de archivos de la víctima, instalar software malicioso o robar archivos confidenciales.
Cómo protegerse del clickjacking
Saber en qué fijarse puede ayudarte a detectar los intentos de clickjacking. A continuación te ofrecemos algunas herramientas y consejos adicionales:
- Utiliza extensiones que bloqueen los scripts: las extensiones web como NoScript o uBlock Origin pueden impedir que algunos elementos CSS y HTML provoquen el clickjacking. Sin embargo, es posible que tengas que desactivarlas si observas que algunas páginas web no funcionan correctamente.
- Descarga bloqueadores de anuncios: estas herramientas pueden impedir que aparezcan ventanas emergentes generadas mediante clickjacking. Además, contribuyen a que tu experiencia de navegación sea mucho más agradable.
- Comprueba las URL: en la mayoría de los navegadores, puedes pasar el ratón por encima de cualquier enlace para ver su URL antes de hacer clic en él.
- Actualiza el software: actualiza tu navegador, sistema operativo y aplicaciones para corregir las vulnerabilidades que los autores de clickjacking pueden aprovechar.
- Filtra los sitios web peligrosos: utiliza filtros de sitios de phishing y herramientas de navegación segura para evitar que accedas a sitios maliciosos.
- Instala un antivirus: la protección en tiempo real, como Panda Dome, puede ayudar a evitar que el malware llegue a tu sistema. Incluso los antivirus gratuitos ofrecen protección.
Cómo prevenir el Clickjacking
Prevención del lado del cliente
Formas en que los clientes pueden prevenir los intentos de clickjacking:
Script rompermarcos / rompeframes
Extensiones anticlickjacking
Software antivirus
Prevención del lado del servidor
Formas en que los servidores pueden prevenir los intentos de clickjacking:
X-Frame-Options
Política de seguridad de contenido
Cómo pueden las empresas proteger a los visitantes en sus páginas web
Si trabajas para una empresa que tiene una página web o una página de Facebook, plantéate hablar con los responsables sobre los riesgos del clickjacking. También puedes darles algunos consejos para proteger a los visitantes de la página web:
Utiliza una política de seguridad de contenidos (Content-Security-Policy o CSP)
Las CSP utilizan una lista específica de fuentes, modificaciones y usuarios permitidos y no permitidos. Los encabezados HTTP de tu sitio web contienen CSP que proporcionan instrucciones para gestionar los datos entrantes. Las CSP son una de las formas más eficaces de combatir el clickjacking, e incluyen comandos como:
- Política de seguridad de contenido: frame-ancestors ‘none’. Impide que los atacantes modifiquen los marcos.
- Política de seguridad de contenido: frame-ancestors ‘self’. Limita el enmarcado del sitio a la página original.
- Política de seguridad de contenido: frame-ancestors any-site.com. Solo permite que sitios específicos apliquen cambios en el enmarcado.
Confía en X-Frame-Options
X-Frame-Options son encabezados de respuesta HTTP integrados en el código de un sitio web que impiden que las páginas se muestren dentro de marcos (o iframes). Esta técnica los controla mediante los siguientes comandos:
- X-Frame-Options: DENY impide el uso o la modificación de marcos.
- X-Frame-Options: SAMEORIGIN restringe la inclusión de la página en marcos a la página original.
- X-Frame-Options: ALLOW-FROM, que solo permite marcos de sitios web específicos, debe evitarse y sustituirse por las restricciones de “frame-ancestors” de CSP. ALLOW-FROM solo funciona en versiones antiguas de Internet Explorer y Firefox.
Añadir un encabezado de política de permisos
Las políticas de permisos son encabezados HTTP que controlan qué funciones de un sitio web se permiten o se deniegan, lo que puede bloquear los intentos de clickjacking. Sin ellas, el clickjacking podría acceder a tu cámara, escuchar a través de tu micrófono u obligar a tu navegador a pasar al modo de pantalla completa. Los desarrolladores pueden evitarlo con un código como este para desactivar estas tres funciones:
Permissions-Policy: fullscreen=(), camera=(), microphone=()
Utilizar controles de sesión
Los controles de sesión pueden impedir que los piratas informáticos que roban cookies cambien la contraseña o el correo electrónico de tu cuenta. Entre los controles más sencillos se incluyen acortar el inicio de sesión y exigir una nueva autenticación para acciones sensibles. Los desarrolladores web también pueden utilizar el código de cookies SameSite, como en los siguientes ejemplos:
Set-Cookie: session_id=abc123; SameSite=Strict; Secure
Los desarrolladores también pueden utilizar un token de falsificación de solicitudes entre sitios (CSRF) para verificar las solicitudes de inicio de sesión HTTP y asegurarse de que son legítimas.
Utiliza una página web de prueba
Los desarrolladores deben comprobar si su página web es vulnerable al clickjacking cargándola en un iframe en una página de prueba para asegurarse de que su CSP y sus opciones X-Frame-Options funcionan correctamente, utilizando un código como este:
<iframe src=”https://any-site.com/sensitive-endpoint” style=”opacity:0.1; position:absolute; top:0; left:0;”></iframe>
Los desarrolladores también pueden utilizar herramientas de análisis de seguridad dinámica de aplicaciones (DAST) para comprobar que el código de protección funciona correctamente.
Navega por Internet de forma segura con Panda Security
El clickjacking puede ser difícil de detectar, sobre todo cuando los enlaces maliciosos son invisibles. Los usuarios pueden encontrarlos en páginas legítimas, lo que puede llevarlos a sitios web falsos o a software malicioso. Un buen programa antivirus puede ayudar a detener estas amenazas.
El software de protección Panda Dome, de Panda Security, ayuda a detectar y bloquear sitios web peligrosos antes de que infecten tu dispositivo. Si un “clickjacker” te envía archivos maliciosos, su protección en tiempo real puede detectarlos y eliminarlos antes de que te afecten.