Шесть браузерных техник атак, опасных для компаний в 2026 году

Браузер стал ключевой средой для атак на корпоративные сервисы: Push Security выделила шесть техник, от перехвата сессий до вредоносных расширений. Во втором квартале 2026 года ClickFix достиг 52% всех обнаружений компании, а Microsoft Digital Defense Report связывает с этой техникой 47% наблюдавшихся атак как с вектором первичного доступа.
Фишинг больше не ограничивается почтой
Современные наборы для фишинга способны перехватывать не только пароль, но и действующую сессию. Прокси-инструменты класса adversary-in-the-middle, включая Tycoon2FA, Sneaky2FA и Evilginx, передают учётные данные и токены в реальном времени. Это позволяет обходить многие варианты многофакторной аутентификации.
Ссылки распространяют через мессенджеры, социальные сети, SMS, вредоносную рекламу и сообщения внутри приложений. По данным Push, примерно каждая вторая фишинговая атака доставляется не по электронной почте. При этом 89% фишинговых доменов работают менее двух дней, поэтому одних блок-листов недостаточно.
ClickFix и атаки через авторизацию
В сценариях ClickFix жертве предлагают «исправить» проблему или пройти ложную CAPTCHA, а затем скопировать и запустить команду. Браузер служит точкой доставки, но вредоносный скрипт выполняется на устройстве и может установить средство удалённого доступа или стилер. Четыре из пяти перехваченных Push полезных нагрузок пользователи открывали через поисковую выдачу: скомпрометированные сайты, вредоносную рекламу и SEO-отравление.
Отдельный класс составляет фишинг авторизации. Вместо кражи сессии в момент входа атакующие злоупотребляют OAuth: получают согласие на доступ стороннего приложения, используют поток device code из RFC 8628 или сочетают ClickFix с OAuth в технике ConsentFix. В таких случаях пароль и MFA не становятся целью атаки, поскольку злоумышленник добивается токена доступа через механизм авторизации.
Расширения, резервные пароли и токены
Вредоносные расширения могут перехватывать данные, нажатия клавиш, учётные данные и токены в браузере. Часто злоумышленники приобретают легитимное расширение и выпускают вредоносное обновление после роста числа установок. Анализ Push показал, что у 46,76% расширений есть сочетания разрешений, позволяющие захватить аккаунт без взаимодействия пользователя.
Риск дополняют расширения с ИИ-функциями. Verizon DBIR 2026 зафиксировал несанкционированные ИИ-расширения более чем у 15% корпоративных пользователей. Push в среднем обнаруживала 17 уникальных таких расширений на компанию, а в одной команде их было 163. Эти каналы могут выводить данные в обход традиционных средств DLP.
Ещё две проблемы связаны с учётными данными и сессиями. SSO не всегда отключает резервный парольный вход: такие «призрачные» логины могут оставаться вне журналов провайдера идентификации. Среди последнего миллиона входов, наблюдавшихся Push, четверть была выполнена по паролю, две пятых не защищались MFA, а пятая часть использовала слабый, скомпрометированный или повторно применённый пароль.
Кража сессионного токена позволяет воспроизвести сессию в другом браузере и обойти аутентификацию, уже пройденную пользователем. Verizon DBIR 2025 указывает, что 46% заражений стилерами, приведших к корпоративным инцидентам, начались на неуправляемых устройствах. Практический вывод для бизнеса: следует контролировать расширения и их обновления, закрывать альтернативные способы входа, проверять OAuth-согласия и учитывать браузерные сценарии в защите идентификационных данных.

