Атака, за якої жертву обманом змушують клацнути на прихований або замаскований елемент. Зловмисник накладає прозорий iframe з цільовим сайтом поверх власної сторінки.
Захист: HTTP-заголовок X-Frame-Options: DENY або CSP frame-ancestors 'none'.
Варіанти: likejacking (Facebook), cursorjacking, filejacking.