
هجمات المتصفح في 2026: ClickFix وتفويض OAuth والجلسات المسروقة
تُظهر دراسة Push Security حول هجمات المتصفح في 2026 أن مصائد النسخ واللصق وتصيّد OAuth device-code وأطقم سرقة الجلسات تنقل سلسلة الهجوم كاملة إلى المتصفح، من الوصول الأولي إلى تسريب البيانات.
نشرت Push Security دراسة حول تقنيات هجمات المتصفح لعام 2026. وفقًا للنص المنشور على The Hacker News، تبدأ معظم الاختراقات في جلسة المتصفح وغالبًا ما تنتهي هناك أيضًا: من الوصول الأولي إلى تسريب البيانات تكتمل السلسلة داخل المتصفح. لم تعد الأدوات الكلاسيكية العاملة على مستوى البريد الإلكتروني والشبكة وendpoint ترى الخطوة الحاسمة.
ClickFix ومصيدة النسخ واللصق
أصبح ClickFix في الربع الثاني من 2026 للمرة الأولى التقنية السائدة في اكتشافات Push وشكّل 52% من الإجمالي. المخطط معروف منذ أواخر 2024: تطلب CAPTCHA مزيفة أو صفحة تحقق من المستخدم نسخ أمر وتشغيله محليًا «لإصلاح» المشكلة. وصف تقرير Digital Defense Report من Microsoft التقنية بأنها أكثر مسارات الوصول الأولي شيوعًا ونسب إليها 47% من الهجمات المرصودة.
أربعة من كل خمسة payloads أوقفتها Push جاءت من محركات البحث والمواقع المخترقة وmalvertising وSEO poisoning، لذا لا تراها حماية البريد الإلكتروني. لا يزال الفخ يتغير. يستبدل InstallFix في صفحات تثبيت مزيفة تحاكي أدوات تطوير، مثل Claude Code وNotebookLM، أمر التثبيت بأمر خبيث. نشرت حملة LLMShare تعليمات برمجية خبيثة عبر محادثات مشتركة على منصات AI chatbots واستخدمت صفحات مستضافة على نطاقات موثوقة.
تصيّد التفويض بعد تسجيل الدخول
لا تحتاج المجموعة الثانية من الهجمات إلى كلمة مرور مسروقة إطلاقًا: يستخدم تصيّد التفويض منح الموافقة وتدفق device-code وتبادل token للحصول على access tokens. لا يلمس المهاجم عملية المصادقة، لذا لا يغيّر الحماية الثنائية، بما في ذلك phishing-resistant passkeys، شيئًا في هذه الحالة.
تصف Push Security ثلاثة أنواع. أثناء consent phishing يفوّض الضحية تطبيق طرف ثالث خبيث بموافقة OAuth. يستغل device-code phishing منح تفويض الجهاز في RFC 8628؛ وتسجل Push حاليًا أكثر من 30 طقمًا لهذه التقنية. سُجّل ConsentFix، الهجين بين ClickFix وOAuth، لأول مرة في حملات APT29 الروسية ثم أصبح أداة إجرامية.
الأطقم والجلسات ومشكلة القوائم السوداء
يُباع تصيّد الجلسات وبيانات التفويض اليوم كخدمة. تنقل أطقم Reverse-proxy AiTM، مثل Tycoon2FA وSneaky2FA وEvilginx، بيانات التفويض وsession tokens في الوقت الحقيقي وتتجاوز معظم أشكال MFA. لديها أيضًا حماية ضد البوتات وإعادة تشغيل تلقائية للجلسة. ينتشر نحو نصف هجمات التصيّد خارج البريد الإلكتروني، وتعيش 89% من نطاقات التصيّد أقل من يومين، لذا لا تستطيع القوائم السوداء وحدها اللحاق بها.
لا توقف حتى passkeys إعادة تشغيل session token مسروق في متصفح المهاجم، لأن المصادقة تمت بالفعل. أصبح ClickFix الآن الآلية الرئيسية لتوزيع infostealer malware، وتستشهد Push Security ببيانات Verizon DBIR 2025: تبدأ 46% من إصابات infostealer التي أدت إلى اختراقات مؤسسية على أجهزة غير مؤسسية.
SiTech — تطوير ويب مدعوم بالذكاء الاصطناعي
نبني مواقع سريعة وعصرية وندمج الذكاء الاصطناعي في سير عمل الشركات. لديك مشروع أو سؤال؟ يسعدنا مساعدتك.