Icono del sitio Panda Security Mediacenter

Clickjacking: definición y consejos para estar protegido

clickjacking-definicion-y-consejos-protegido

El clickjacking es un tipo de ataque en línea en el que los delincuentes ocultan enlaces maliciosos en sitios web para redirigir a los usuarios a páginas poco seguras o para que descarguen malware.

En este artículo:

¿Qué es el clickjacking?

Es un tipo de ataque en el que un ciberdelincuente engaña a alguien para que haga clic en un enlace invisible en una página web legítima, que le lleva a páginas peligrosas o a descargar malware. Los hackers ocultan estos enlaces tras botones, imágenes u otros enlaces en páginas auténticas, a la espera de que los usuarios hagan clic en ellos.

Piensa en el clickjacking como si fuera un juego de escondite en Internet, aunque con consecuencias serias. Si descubres el enlace oculto, tu recompensa será evitar el peligro. Pero si no, el ciberdelincuente conseguirá acceso a tu dispositivo, a tus archivos y a tu información personal.

Los ciberdelincuentes pueden conseguirlo mediante el clickjacking en aplicaciones web que almacenan tu información, como, por ejemplo, aquellas en las que guardas tus contraseñas.

Los ciberdelincuentes crean capas con marcos transparentes sobre botones o enlaces que redirigen a los usuarios para que realicen acciones no autorizadas o visiten sitios no deseados. 

En 2025, un análisis de seguridad mostró que seis gestores de contraseñas presentaban vulnerabilidades no corregidas relacionadas con el clickjacking. Cuando los usuarios hacían clic en lo que creían que eran enlaces inofensivos, activaban la función de autocompletar del gestor de contraseñas. Esto permitía acceder a las credenciales de sus cuentas, a los códigos de autenticación de dos factores y a los números de sus tarjetas de crédito.

Para proteger tus dispositivos de los ciberdelincuentes, es importante saber cuándo y dónde se produce el clickjacking. Sigue leyendo para descubrir cómo funciona, cómo detectarlo y cómo mantenerte a salvo.

Cómo funciona el clickjacking

¿Cómo ocurre el Clickjacking?

1 Un ciberdelincuente crea un marco transparente para un sitio o página web objetivo.

2 El usuario abre la página objetivo en un navegador.

3 El usuario hace clic en el marco del atacante en lugar del botón o enlace deseado.

4 El usuario es redirigido a páginas web maliciosas o acepta involuntariamente una acción.

5 El ataque de clickjacking se realiza con éxito.

El clickjacking se produce cuando un ciberdelincuente manipula el código de una página web (como HTML o CSS) para alterar su comportamiento. Esto hace que los usuarios hagan clic sin querer en enlaces maliciosos en lugar de en aquellos en los que pretendían clicar. Los ciberdelincuentes pueden superponer páginas web completas, ocultar partes legítimas de las mismas o sustituir enlaces de forma repentina mediante las siguientes técnicas:

Diferentes tipos de ataques de clickjacking

Tipos de ataques de Clickjacking

1. Autónomo

Ataques que requieren una sola acción del usuario

2. Combinado

Ataques que requieren una sola acción del usuario para iniciar múltiples ataques.

3. Multietapa

Ataques que requieren múltiples acciones del usuario.

Los ataques de clickjacking comienzan ocultando enlaces a sitios web, pero también pueden adoptar una de estas tres formas:

Métodos de clickjacking

Likejacking

Enfoque: autónomo.

Técnicas utilizadas: sustitución rápida de contenido, eliminación de eventos de clic y reposicionamiento.

El “lifejacking” es un tipo de ataque en las redes sociales que engaña a los usuarios para que, sin ser conscientes, den “Me gusta” a páginas, publicaciones o vídeos. Los ciberdelincuentes lo hacen para aumentar la visibilidad de los anuncios, difundir información falsa o redirigir a páginas falsas.

Secuestro del cursor

Enfoque: autónomo, en varios pasos o combinado.

Técnicas utilizadas: recorte, sustitución rápida de contenido, eliminación de eventos de clic, desplazamiento y reposicionamiento.

Los ciberdelincuentes ocultan la ubicación del cursor del usuario, de modo que parece estar en una parte de la página distinta a la que realmente se encuentra. El cursor real, que es invisible, se sitúa en realidad sobre un enlace malicioso que redirige al usuario a una página web falsa o descarga malware. Este ataque multidisciplinar puede ser autónomo, de varios pasos o combinado.

Cookiejacking

Enfoque: combinado.

Técnicas utilizadas: todas.

También conocido como “secuestro de sesión”, este ataque permite a los ciberdelincuentes robar las cookies de una víctima redirigiéndola a sitios web comprometidos. Al robar el identificador de sesión almacenado en estas cookies, los hackers pueden hacerse con el control de tu cuenta. Por ejemplo, podrían iniciar sesión en tu gestor de contraseñas y robar tus credenciales, haciendo que se comporte como una extensión web maliciosa.

Filejacking

Enfoque: en varias etapas o combinado.

Técnicas utilizadas: todas.

Los “filejackers” engañan a las víctimas para que les den acceso a sus archivos forzándoles a hacer clic en un botón modificado de “explorar” o “subir”. De este modo, los atacantes pueden incluso acceder a todo el sistema de archivos de la víctima, instalar software malicioso o robar archivos confidenciales. 

Cómo protegerse del clickjacking

Saber en qué fijarse puede ayudarte a detectar los intentos de clickjacking. A continuación te ofrecemos algunas herramientas y consejos adicionales:

Cómo prevenir el Clickjacking

Prevención del lado del cliente

Formas en que los clientes pueden prevenir los intentos de clickjacking:

  1. Script rompermarcos / rompeframes
  2. Extensiones anticlickjacking
  3. Software antivirus

Prevención del lado del servidor

Formas en que los servidores pueden prevenir los intentos de clickjacking:

  1. X-Frame-Options
  2. Política de seguridad de contenido

Cómo pueden las empresas proteger a los visitantes en sus páginas web

Si trabajas para una empresa que tiene una página web o una página de Facebook, plantéate hablar con los responsables sobre los riesgos del clickjacking. También puedes darles algunos consejos para proteger a los visitantes de la página web:

Utiliza una política de seguridad de contenidos (Content-Security-Policy  o CSP)

Las CSP utilizan una lista específica de fuentes, modificaciones y usuarios permitidos y no permitidos. Los encabezados HTTP de tu sitio web contienen CSP que proporcionan instrucciones para gestionar los datos entrantes. Las CSP son una de las formas más eficaces de combatir el clickjacking, e incluyen comandos como:

Confía en X-Frame-Options

X-Frame-Options son encabezados de respuesta HTTP integrados en el código de un sitio web que impiden que las páginas se muestren dentro de marcos (o iframes). Esta técnica los controla mediante los siguientes comandos:

Añadir un encabezado de política de permisos

Las políticas de permisos son encabezados HTTP que controlan qué funciones de un sitio web se permiten o se deniegan, lo que puede bloquear los intentos de clickjacking. Sin ellas, el clickjacking podría acceder a tu cámara, escuchar a través de tu micrófono u obligar a tu navegador a pasar al modo de pantalla completa. Los desarrolladores pueden evitarlo con un código como este para desactivar estas tres funciones:

Permissions-Policy: fullscreen=(), camera=(), microphone=()

Utilizar controles de sesión

Los controles de sesión pueden impedir que los piratas informáticos que roban cookies cambien la contraseña o el correo electrónico de tu cuenta. Entre los controles más sencillos se incluyen acortar el inicio de sesión y exigir una nueva autenticación para acciones sensibles. Los desarrolladores web también pueden utilizar el código de cookies SameSite, como en los siguientes ejemplos:

Set-Cookie: session_id=abc123; SameSite=Strict; Secure

Los desarrolladores también pueden utilizar un token de falsificación de solicitudes entre sitios (CSRF) para verificar las solicitudes de inicio de sesión HTTP y asegurarse de que son legítimas.

Utiliza una página web de prueba

Los desarrolladores deben comprobar si su página web es vulnerable al clickjacking cargándola en un iframe en una página de prueba para asegurarse de que su CSP y sus opciones X-Frame-Options funcionan correctamente, utilizando un código como este:

<iframe src=”https://any-site.com/sensitive-endpoint” style=”opacity:0.1; position:absolute; top:0; left:0;”></iframe>

Los desarrolladores también pueden utilizar herramientas de análisis de seguridad dinámica de aplicaciones (DAST) para comprobar que el código de protección funciona correctamente.

Navega por Internet de forma segura con Panda Security

El clickjacking puede ser difícil de detectar, sobre todo cuando los enlaces maliciosos son invisibles. Los usuarios pueden encontrarlos en páginas legítimas, lo que puede llevarlos a sitios web falsos o a software malicioso. Un buen programa antivirus puede ayudar a detener estas amenazas.

El software de protección Panda Dome, de Panda Security, ayuda a detectar y bloquear sitios web peligrosos antes de que infecten tu dispositivo. Si un “clickjacker” te envía archivos maliciosos, su protección en tiempo real puede detectarlos y eliminarlos antes de que te afecten. 

Salir de la versión móvil