VMTech
Обсудить проект →

Шесть браузерных техник атак, опасных для компаний в 2026 году

Шесть браузерных техник атак, опасных для компаний в 2026 году

Браузер стал ключевой средой для атак на корпоративные сервисы: Push Security выделила шесть техник, от перехвата сессий до вредоносных расширений. Во втором квартале 2026 года ClickFix достиг 52% всех обнаружений компании, а Microsoft Digital Defense Report связывает с этой техникой 47% наблюдавшихся атак как с вектором первичного доступа.

Фишинг больше не ограничивается почтой

Современные наборы для фишинга способны перехватывать не только пароль, но и действующую сессию. Прокси-инструменты класса adversary-in-the-middle, включая Tycoon2FA, Sneaky2FA и Evilginx, передают учётные данные и токены в реальном времени. Это позволяет обходить многие варианты многофакторной аутентификации.

Ссылки распространяют через мессенджеры, социальные сети, SMS, вредоносную рекламу и сообщения внутри приложений. По данным Push, примерно каждая вторая фишинговая атака доставляется не по электронной почте. При этом 89% фишинговых доменов работают менее двух дней, поэтому одних блок-листов недостаточно.

ClickFix и атаки через авторизацию

В сценариях ClickFix жертве предлагают «исправить» проблему или пройти ложную CAPTCHA, а затем скопировать и запустить команду. Браузер служит точкой доставки, но вредоносный скрипт выполняется на устройстве и может установить средство удалённого доступа или стилер. Четыре из пяти перехваченных Push полезных нагрузок пользователи открывали через поисковую выдачу: скомпрометированные сайты, вредоносную рекламу и SEO-отравление.

Отдельный класс составляет фишинг авторизации. Вместо кражи сессии в момент входа атакующие злоупотребляют OAuth: получают согласие на доступ стороннего приложения, используют поток device code из RFC 8628 или сочетают ClickFix с OAuth в технике ConsentFix. В таких случаях пароль и MFA не становятся целью атаки, поскольку злоумышленник добивается токена доступа через механизм авторизации.

Расширения, резервные пароли и токены

Вредоносные расширения могут перехватывать данные, нажатия клавиш, учётные данные и токены в браузере. Часто злоумышленники приобретают легитимное расширение и выпускают вредоносное обновление после роста числа установок. Анализ Push показал, что у 46,76% расширений есть сочетания разрешений, позволяющие захватить аккаунт без взаимодействия пользователя.

Риск дополняют расширения с ИИ-функциями. Verizon DBIR 2026 зафиксировал несанкционированные ИИ-расширения более чем у 15% корпоративных пользователей. Push в среднем обнаруживала 17 уникальных таких расширений на компанию, а в одной команде их было 163. Эти каналы могут выводить данные в обход традиционных средств DLP.

Ещё две проблемы связаны с учётными данными и сессиями. SSO не всегда отключает резервный парольный вход: такие «призрачные» логины могут оставаться вне журналов провайдера идентификации. Среди последнего миллиона входов, наблюдавшихся Push, четверть была выполнена по паролю, две пятых не защищались MFA, а пятая часть использовала слабый, скомпрометированный или повторно применённый пароль.

Кража сессионного токена позволяет воспроизвести сессию в другом браузере и обойти аутентификацию, уже пройденную пользователем. Verizon DBIR 2025 указывает, что 46% заражений стилерами, приведших к корпоративным инцидентам, начались на неуправляемых устройствах. Практический вывод для бизнеса: следует контролировать расширения и их обновления, закрывать альтернативные способы входа, проверять OAuth-согласия и учитывать браузерные сценарии в защите идентификационных данных.

#cybersecurity#browsersecurity#phishing#identitysecurity
Открытая аналитика
На сайте 0 просмотров
мин чтения 4 30.09.2026
Instagram

Шесть браузерных техник атак, опасных для компаний в 2026 году

Открыть публикацию в Instagram ↗