VMTech
Razgovarajmo →

Šest tehnika napada koje bezbednosni timovi moraju pratiti u pregledaču

Šest tehnika napada koje bezbednosni timovi moraju pratiti u pregledaču

Napadi zasnovani na pregledaču danas mogu obuhvatiti ceo tok kompromitovanja, od prvog kontakta do iznošenja podataka. Analiza kompanije Push Security izdvaja šest tehnika za 2026: krađu kredencijala i sesija, ClickFix, autorizacione prevare, zlonamerne ekstenzije, credential stuffing i otmicu sesija. ClickFix je u drugom tromesečju 2026. dostigao 52% detekcija kompanije Push, dok ga je Microsoft Digital Defense Report naveo kao početni vektor u 47% posmatranih napada.

Ovakvi napadi ciljaju mesto na kome zaposleni pristupaju poslovnim aplikacijama. Zbog toga kontrole koje su usmerene samo na e-poštu, mrežu ili krajnji uređaj ne moraju obuhvatiti ceo lanac aktivnosti unutar pregledača.

Krađa sesija i prevare nakon prijavljivanja

Moderni AiTM kompleti, kao što su Tycoon2FA, Sneaky2FA i Evilginx, ne prikupljaju samo lozinke. Oni u realnom vremenu prosleđuju kredencijale i tokene sesije, pa mogu zaobići većinu oblika višefaktorske autentifikacije. Distribucija phishinga više nije ograničena na e-poštu: Push navodi da približno svaki drugi phishing napad stiže drugim kanalima, dok je 89% phishing domena aktivno kraće od dva dana.

Autorizacioni phishing pomera metu iza ekrana za prijavljivanje. Zloupotrebljava OAuth saglasnosti, device code tokove i razmene tokena, pa napadač ne mora da presretne autentifikaciju. Consent phishing navodi korisnika da odobri zlonamernu aplikaciju, a device code phishing koristi mehanizam definisan standardom RFC 8628. Push prati više od 30 kompleta koji nude ovu tehniku.

ClickFix, ekstenzije i skriveni pristupi

ClickFix navodi korisnika da kopira i lokalno izvrši štetnu komandu, najčešće pod izgovorom rešavanja lažnog CAPTCHA ili verifikacionog problema. Četiri od pet ClickFix sadržaja koje je Push presreo otvorena su iz pretraživača, preko kompromitovanih sajtova, malicioznih oglasa i SEO trovanja. InstallFix je taj obrazac primenio na lažne stranice za instalaciju alata kao što su Claude Code i NotebookLM.

Zlonamerne ekstenzije mogu da prikupljaju podatke, beleže pritiske tastera i presreću kredencijale ili tokene. Napadači pritom mogu kupiti legitimnu ekstenziju i sačekati da dostigne veći broj instalacija pre štetnog ažuriranja. Push je kod svojih korisnika utvrdio da 46,76% ekstenzija ima kombinacije dozvola dovoljne za preuzimanje naloga bez interakcije korisnika. Verizon DBIR 2026 navodi i da je više od 15% korporativnih korisnika imalo neodobrene AI ekstenzije.

Lozinke izvan SSO-a i otmica tokena

SSO ne uklanja nužno prijave lozinkom. Pomoćni nalozi ili alternativni načini prijave mogu ostati aktivni izvan evidencije identitetskog provajdera i stvoriti takozvane ghost logins. U poslednjih milion prijava koje je Push posmatrao, jedna četvrtina koristila je lozinku, dve petine nisu bile zaštićene MFA-om, a jedna petina imala je slabu, kompromitovanu ili ponovo korišćenu lozinku. Cloudflare je u izveštaju za 2026. naveo da 63% svih prijava ljudi uključuje kredencijale kompromitovane na drugom mestu.

Otmica sesije zasniva se na ponovnoj upotrebi ukradenog tokena u pregledaču napadača i zaobilazi autentifikaciju koja je već obavljena. Infostealer zlonamerni softver je važan izvor tih tokena, a ClickFix je postao njegov glavni mehanizam isporuke. Verizon DBIR 2025 beleži da 46% infostealer infekcija koje vode ka poslovnim incidentima potiče sa neupravljanih uređaja.

Praktičan zaključak je da bezbednosni timovi treba da sagledaju prijave, OAuth odobrenja, promene ekstenzija i upotrebu sesija u samom pregledaču. Posebnu pažnju zahtevaju alternativne prijave van SSO-a, uređaji bez upravljanja i dozvole koje ekstenzijama omogućavaju pristup poslovnim nalozima.

#cybersecurity#browsersecurity#phishing#identitysecurity
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 4 30.09.2026
Instagram

Šest tehnika napada koje bezbednosni timovi moraju pratiti u pregledaču

Otvorite objavu na Instagramu ↗