
מתקפות דפדפן ב-2026: ClickFix, הרשאת OAuth והפעלות גנובות
מחקר של Push Security על מתקפות דפדפן ב-2026 מראה שמלכודות העתקה-הדבקה, פישינג device-code של OAuth וערכות לגניבת הפעלות מעבירים את כל שרשרת התקיפה לתוך הדפדפן, מהגישה הראשונית ועד הוצאת הנתונים.
Push Security פרסמה מחקר על טכניקות תקיפה בדפדפן ב-2026. לפי הטקסט שפורסם ב-The Hacker News, רוב החדירות מתחילות בהפעלת דפדפן ולעיתים קרובות גם מסתיימות שם: מהגישה הראשונית ועד הוצאת הנתונים השרשרת מושלמת בדפדפן. כלים קלאסיים שפועלים ברמת הדואר האלקטרוני, הרשת וה-endpoint כבר לא רואים את הצעד המכריע.
ClickFix ומלכודת ההעתקה-הדבקה
ClickFix ברבעון השני של 2026 הפך לראשונה לטכניקה הדומיננטית בממצאים של Push והסתכם ב-52% מהסך. הסכימה מוכרת מסוף 2024: CAPTCHA מזויפת או עמוד אימות מבקשים מהמשתמש להעתיק פקודה ולהריץ אותה מקומית כדי „לתקן” את הבעיה. Digital Defense Report של Microsoft כינה את הטכניקה לדרך הגישה הראשונית הנפוצה ביותר וייחס לה 47% מהתקיפות שנצפו.
ארבעה מחמישה payloads שנעצרו על ידי Push הגיעו ממנועי חיפוש, אתרים שנפרצו, malvertising ו-SEO poisoning, לכן הגנת דואר אלקטרוני לא רואה אותם. המלכודת ממשיכה להשתנות. InstallFix בעמודי התקנה מזויפים שמחקים כלי פיתוח, למשל Claude Code ו-NotebookLM, מחליף את פקודת ההתקנה בפקודה זדונית. קמפיין LLMShare הפיץ קוד זדוני דרך שיחות ששותפו בפלטפורמות של צ'אטבוטים מבוססי AI והשתמש בעמודים המתארחים בדומיינים מהימנים.
פישינג הרשאה אחרי התחברות
הקבוצה השנייה של תקיפות אינה זקוקה כלל לסיסמה גנובה: פישינג הרשאה משתמש במתן הסכמה, בזרימת device-code ובהחלפת token-ים כדי לקבל access token-ים. התוקף לא נוגע בתהליך האימות, לכן הגנת דו-גורמים, כולל passkeys עמידים בפני פישינג, לא משנה דבר במקרה הזה.
Push Security מתארת שלושה וריאנטים. במהלך consent phishing הקורבן מאשר אפליקציית צד שלישי זדונית באמצעות הסכמת OAuth. Device-code phishing מנצל לרעה device authorization grant של RFC 8628; Push מתעדת כיום יותר מ-30 ערכות של טכניקה זו. ConsentFix, הכלאה של ClickFix ו-OAuth, תועד לראשונה בקמפיינים רוסיים של APT29 ואחר כך הפך לכלי פלילי.
ערכות, הפעלות ובעיית רשימות החסימה
פישינג של הפעלות ופרטי הרשאה נמכר היום כשירות. ערכות Reverse-proxy AiTM, למשל Tycoon2FA, Sneaky2FA ו-Evilginx, מעבירות פרטי הרשאה ו-session token-ים בזמן אמת ועוקפות את רוב צורות ה-MFA. יש להן גם הגנת אנטי-בוט והפעלה חוזרת אוטומטית של הפעלה. כמחצית מתקיפות הפישינג מתפשטות מחוץ לדואר אלקטרוני, ו-89% מדומיינים של פישינג מחזיקים מעמד פחות מיומיים, לכן רשימות חסימה לבדן לא מצליחות להדביק את הקצב.
הפעלה חוזרת של session token גנוב לא נעצרת אפילו על ידי passkeys בדפדפן התוקף, מכיוון שהאימות כבר עבר. ClickFix הוא כעת המנגנון המרכזי להפצת infostealer malware, ו-Push Security מסתמכת על נתוני Verizon DBIR 2025: 46% מהדבקות infostealer שהובילו לחדירות ארגוניות מתחילות במכשירים לא ארגוניים.
SiTech — פיתוח אתרים בכוח ה-AI
אנחנו בונים אתרים מהירים ומודרניים ומשלבים AI בתהליכי עבודה אמיתיים. יש לכם פרויקט או שאלה? נשמח לעזור.