Мы ценим скорость: платёж в одно касание, подтверждение по отпечатку, интерфейс, где всё под рукой. Но именно эта «бесшовность» стала полем для новой изощрённой угрозы - кликджекинга. Это не взлом пароля и не фишинговая ссылка в чистом виде: это обман самого нажатия. Вас заставляют нажать «не туда», пока вы уверены, что просто закрыли баннер или кликнули «ОК» в игре. Разберём, как технически устроен «угон клика», почему он особенно опасен для мобильных банков - и что реально сделать, чтобы защитить свои счета.
Как это устроено: механика невидимого слоя
Кликджекинг (clickjacking) - это наслоение прозрачного интерфейса поверх того, что вы видите на экране. Цель - перенаправить ваше нажатие на скрытую команду.
Прозрачный слой поверх банка. На сомнительном сайте или в приложении злоумышленники размещают полностью прозрачный фрейм, внутри которого загружается страница авторизации банка или форма быстрого перевода. Вы не видите этот слой, но технически он есть и реагирует на нажатия.
Иллюзия безобидного действия. Сверху - видимая кнопка: «Закрыть рекламу», «Получить купон», «Играть дальше», «Скачать файл». Когда вы нажимаете на неё, палец «пробивает» прозрачный слой и активирует скрытую кнопку: «Подтвердить перевод», «Подключить подписку», «Списать сумму».
Синхронизация по координатам. Мошенники точно подгоняют координаты: видимая кнопка и скрытая команда находятся ровно друг над другом. Для пользователя - обычный клик, для системы - подтверждённая операция.
На мобильном устройстве это особенно коварно: экран меньше, элементы крупнее, а привычка быстро нажимать «закрыть» или «пропустить» работает на руку злоумышленникам.
Почему мобильный банк - удобная мишень
Быстрые платежи без лишнего подтверждения. Если в настройках приложения включена опция «Платежи в один клик» для небольших сумм, одного нажатия достаточно, чтобы деньги ушли.
Автозаполнение и сохранённые шаблоны. В некоторых сценариях клик может активировать уже готовый шаблон перевода.
Доверие к интерфейсу. Пользователь не ожидает подвоха в привычной кнопке «Закрыть» - поэтому не проверяет, что именно подтверждает.
Получается, что удобство «одного касания» без биометрии становится уязвимостью: кликджекинг не ломает защиту, а использует её.
Что делают банки: технологические барьеры против «угона кликов»
Финтех-разработчики закрывают эти лазейки на уровне кода и алгоритмов.
Запрет на открытие во фреймах (X‑Frame‑Options). Банки жёстко ограничивают возможность загрузки своего личного кабинета внутри сторонних сайтов. Если мошенник попытается «встроить» банк в прозрачный слой, сервер банка отклонит запрос.
Контроль наложения окон. Современные банковские приложения умеют определять, когда поверх их интерфейса появляется стороннее окно. Если система фиксирует попытку наложения (например, от скачанного приложения с правом «Отображать поверх других окон»), приложение автоматически сворачивается и блокирует любые операции до ручной разблокировки владельцем.
Обязательная верификация для критических действий. Даже если интерфейс «поймал» клик, финальное подтверждение требует биометрии или одноразового кода. Это дополнительный рубеж: нейросеть может перехватить нажатие, но не сможет подделать ваш отпечаток или Face ID.
Таким образом, банки закрывают самые очевидные векторы атаки, но часть защиты всё равно ложится на пользователя - особенно на этапе установки приложений и настройки разрешений.
Где чаще всего поджидает кликджекинг: типичные сценарии
Бесплатные приложения с агрессивными разрешениями. Игры, фоторедакторы, «ускорители» и «чистильщики» часто запрашивают право «Отображать поверх других окон». Именно оно позволяет создавать прозрачные слои для кликджекинга.
Сомнительные сайты и купонные агрегаторы. Там могут быть невидимые фреймы с формами платежей или авторизации.
Всплывающие окна и «быстрые» офферы. Кнопки «Забрать бонус», «Подтвердить участие», «Закрыть баннер» - классические приманки.
Переходы по коротким ссылкам. За «выгодным предложением» может скрываться страница, которая пытается загрузить в фоне интерфейс банка.
Пошаговый план действий: как защитить себя от «угона клика»
1.Контролируйте системные разрешения на смартфоне. При установке любого приложения внимательно читайте, какие права оно запрашивает. Если видите пункт «Отображать поверх других окон» (Draw over other apps) - не давайте его, если это не критически нужно (как у навигатора или мессенджера).
2.Отключите «быстрые платежи без подтверждения». В настройках мобильного банка уберите возможность списания без биометрии или кода. Пусть каждая операция требует Face ID, Touch ID или одноразовый пароль.
3.Используйте накопительный счёт как буфер. Не держите крупные суммы на основном балансе карты. Держите капитал на отдельном счёте и переводите на карту ровно ту сумму, которая нужна для конкретной покупки. Даже при случайном клике ущерб будет ограничен.
4.Не нажимайте «на автомате» в подозрительных местах. Если сайт или приложение выглядит сомнительно, не торопитесь закрывать баннеры или подтверждать «мелочи». Лучше закрыть вкладку или выйти из приложения.
5.Регулярно проверяйте активные подписки и шаблоны переводов. Раз в месяц просматривайте историю операций и список автоплатежей: так вы быстрее заметите странные списания.
Быстрые меры защиты от кликджекинга
Запретите «Отображение поверх других окон» для всех некритичных приложений.
Отключите платежи без дополнительного подтверждения в мобильном банке.
Включите обязательную биометрию для всех расходных операций.
Держите основной капитал на накопительном счёте, а не на карте для повседневных трат.
Проверяйте историю операций минимум раз в месяц.
Не доверяйте «быстрым» кнопкам на сомнительных сайтах и в непроверенных приложениях.
Важные нюансы, которые легко упустить
Разные ОС - разные формулировки. На Android это «Отображение поверх других окон», на iOS прямой аналог отсутствует, но есть контроль наложения виджетов и расширений. Тем не менее, риск остаётся при использовании веб‑интерфейсов банка в браузере.
Биометрия - не просто удобство, а защита. Она не спасает от самого клика, но блокирует выполнение операции без вашего живого подтверждения.
Кликджекинг может быть «отложенным». Иногда цель не мгновенный перевод, а получение доступа к сессии или авторизация, чтобы позже провести операцию.
Банковские приложения безопаснее браузерных версий. В приложении больше встроенных защит от наложений и фреймов. По возможности используйте именно его, а не вход через мобильный браузер.
Кликджекинг - это атака на поведение: на привычку быстро нажимать, доверять кнопкам и закрывать баннеры. Он не требует сложных взломов, а пользуется нашей спешкой и доверием к интерфейсу.
Контроль разрешений, отключение быстрых платежей без подтверждения, использование биометрии, буферный накопительный счёт и осознанное поведение на сомнительных ресурсах - этого достаточно, чтобы превратить «один клик» из угрозы в безопасный инструмент. Так вы сохраните и удобство мобильного банкинга, и главное - абсолютный контроль над своими деньгами.
Добрый день, уважаемые коллеги!!!
На связи менеджер сообщества Диалога, и у меня новость, которую лучше не пропускать.
Пришло время подвести итоги конкурса, в котором вы публиковали в Диалоге посты о финансах и Банки.ру. В этом месяце было особенно много качественных публикаций с подробными сравнениями финансовых продуктов. Спасибо всем участникам!
Будущее подкралось незаметно: робособаки учатся ходить по полосе препятствий, дроны больше не обязательно искать радаром, а электричество можно доставлять туда, где его не хватает. Как всегда, собрали для вас подборку самых интересных и свежих новостей о цифровых достижениях.
Недавно не могла войти во ВКонтакте. Решила выбрать вход подтверждения через трёх друзей. И вот что из этого вышло.
Более четверти миллиона объектов ежегодно проходят экспертизу промышленной безопасности «для галочки» — таков неутешительный вывод аналитической записки ТПП РФ. Утрата превентивного надзора, погоня за дешёвыми услугами и отсутствие единых стандартов превратили важнейшую сферу в формальность. Профессиональное сообщество предложило план спасения: от нового закона до цифрового мониторинга. Удастся ли его реализовать — вопрос остаётся открытым.
В июле прилавки выглядят так, как зимой и не снилось: клубника по цене, которую не стыдно назвать вслух, помидоры со вкусом помидоров, зелень пучками за копейки. Лето — единственное время года, когда здоровая еда становится доступна всем. Вопрос только в том, как этим воспользоваться с умом, а не просто скупить 10 килограмм и половину выбросить.
ПДН — это доля ежемесячного дохода, которую клиент тратит на выплаты по долгам. Банки и МФО рассчитывают его, чтобы оценить платёжеспособность заёмщика и снизить риски просрочки или невозврата долга
ПДН — это доля ежемесячного дохода, которую клиент тратит на выплаты по долгам. Банки и МФО рассчитывают его, чтобы оценить платёжеспособность заёмщика и снизить риски просрочки или невозврата долга
Пока общая безработица в России бьёт исторические рекорды, молодёжь всё чаще остаётся за бортом рынка труда. В мае 2026 года без работы остались 353 тысячи россиян в возрасте от 15 до 25 лет - почти на четверть больше, чем годом ранее. При этом общая безработица в стране опустилась до 2,1% - минимального значения за всю историю наблюдений. Доля молодых людей среди всех безработных выросла с 17,3% до 22%. Парадокс налицо: рабочих рук не хватает, но молодёжь не может трудоустроиться.
Девочки, хочу поделиться способом, который в последнее время стал для меня настоящей находкой.
Мы часто не замечаем, как мелкие траты «съедают» бюджет. Кофе на вынос, подписки, которые не используешь, или вещи с распродаж «на всякий случай». Как перестать сливать деньги и начать откладывать? Делюсь проверенной схемой.
Звучит странно, правда? Но это парадокс бедности.
Все мы любим слово «скидка», но настоящая экономия — это не спонтанная распродажа, а система. Я собрал 5 рабочих стратегий, которые реально сберегут ваш бюджет без чувства лишений.
Надоели постоянные пустые звонки от Совкомбанка. Звонят и бросают трубку. Бесит!!!










