Geri qayıt
2026-cı ildə brauzer hücumları: ClickFix, OAuth avtorizasiyası və oğurlanmış sessiyalar
SiTech AI Team2 წთ. საკითხავი

2026-cı ildə brauzer hücumları: ClickFix, OAuth avtorizasiyası və oğurlanmış sessiyalar

Push Security-nin 2026-cı il brauzer hücumları araşdırması göstərir ki, kopyala-yapışdır tələləri, OAuth device-code fişinqi və sessiya oğurluğu dəstləri bütün hücum zəncirini brauzerə köçürür.

Push Security 2026-cı il brauzer hücum texnikaları üzrə araşdırma dərc edib. The Hacker News-da dərc olunan mətnə görə, müdaxilələrin əksəriyyəti brauzer sessiyasında başlayır və çox vaxt elə orada da bitir: ilkin girişdən məlumatların axıdılmasına qədər zəncir brauzerdə tamamlanır. E-poçt, şəbəkə və endpoint səviyyəsində işləyən klassik alətlər həlledici addımı artıq görmür.

ClickFix və kopyala-yapışdır tələsi

ClickFix 2026-cı ilin ikinci rübündə Push-ın aşkarlamalarında ilk dəfə üstün texnika oldu və cəmin 52%-ni təşkil etdi. Sxem 2024-cü ilin sonundan məlumdur: saxta CAPTCHA və ya yoxlama səhifəsi istifadəçidən əmri kopyalayıb problemi „düzəltmək” üçün yerli olaraq işlətməsini xahiş edir. Microsoft-un Digital Defense Report-u texnikanı ən çox yayılmış ilkin giriş yolu adlandırdı və müşahidə olunan hücumların 47%-ni ona aid etdi.

Push tərəfindən dayandırılan payload-ların beşdə dördü axtarış sistemlərindən, zədələnmiş saytlardan, malvertising-dən və SEO poisoning-dən gəlirdi, buna görə e-poçt müdafiəsi onları görmür. Tələ dəyişməyə davam edir. InstallFix, Claude Code və NotebookLM kimi developer alətlərini təqlid edən saxta quraşdırma səhifələrində quraşdırma əmrini zərərli əmrlə əvəz edir. LLMShare kampaniyası zərərli kodu AI çatbot platformalarında paylaşılan söhbətlər vasitəsilə yayırdı və etibarlı domenlərdə yerləşdirilmiş səhifələrdən istifadə edirdi.

Girişdən sonra avtorizasiya fişinqi

Hücumların ikinci qrupu oğurlanmış parola ümumiyyətlə ehtiyac duymur: avtorizasiya fişinqi razılıq vermə, device-code axını və token mübadiləsindən istifadə edərək access token-lar əldə edir. Hücumçu autentifikasiya prosesinə toxunmur, buna görə phishing-resistant passkeys daxil olmaqla iki faktorlu müdafiə bu halda heç nəyi dəyişmir.

Push Security üç variant təsvir edir. Consent phishing zamanı qurban OAuth razılığı ilə zərərli üçüncü tərəf tətbiqini avtorizasiya edir. Device-code fişinqi RFC 8628-in device authorization grant-indən sui-istifadə edir; Push hazırda bu texnikanın 30-dan çox dəstini qeyd edir. ConsentFix, ClickFix və OAuth hibridi, ilk dəfə rus APT29 kampaniyalarında qeydə alındı və sonra kriminal alətə çevrildi.

Dəstlər, sessiyalar və bloklist problemi

Sessiyaların və avtorizasiya məlumatlarının fişinqi bu gün xidmət kimi satılır. Reverse-proxy AiTM dəstləri, məsələn Tycoon2FA, Sneaky2FA və Evilginx, avtorizasiya məlumatlarını və session token-ları real vaxtda ötürür və MFA-nın əksər formalarını yan keçir. Onlarda anti-bot müdafiəsi və sessiyanın avtomatik təkrar oynadılması da var. Fişinq hücumlarının təxminən yarısı e-poçtdan kənarda yayılır, fişinq domenlərinin 89%-i isə iki gündən az yaşayır, buna görə yalnız bloklistlər yetişə bilmir.

Oğurlanmış session token-ın hücumçunun brauzerində təkrar oynadılmasını passkeys belə dayandıra bilmir, çünki autentifikasiya artıq keçilib. ClickFix indi infostealer malware yayılmasının əsas mexanizmidir və Push Security Verizon DBIR 2025 məlumatlarına istinad edir: korporativ müdaxilələrə səbəb olan infostealer infeksiyalarının 46%-i qeyri-iş cihazlarında başlayır.

SSiTech

SiTech — AI ilə gücləndirilmiş veb hazırlanması

Sürətli və müasir saytlar qurur, AI-ı real biznes proseslərinə gətiririk. Layihəniz və ya sualınız var? Kömək etməyə hazırıq.