
Բրաուզերային հարձակումները 2026 թվականին՝ ClickFix, OAuth-ի ավտորիզացիա և գողացված սեսիաներ
Push Security-ի՝ 2026 թվականի բրաուզերային հարձակումների հետազոտությունը ցույց է տալիս, որ պատճենել-տեղադրել թակարդները, OAuth device-code ֆիշինգը և սեսիաների գողության հավաքածուները ողջ հարձակման շղթան տեղափոխում են բրաուզեր։
Push Security-ը հրապարակել է 2026 թվականի բրաուզերային հարձակման տեխնիկաների հետազոտություն։ The Hacker News-ում հրապարակված տեքստի համաձայն՝ ներխուժումների մեծ մասը սկսվում է բրաուզերի սեսիայում և հաճախ հենց այնտեղ էլ ավարտվում. սկզբնական մուտքից մինչև տվյալների արտահոսք շղթան ամբողջանում է հենց բրաուզերում։ Էլ. փոստի, ցանցի և endpoint-ի մակարդակում աշխատող դասական գործիքներն այլևս չեն տեսնում վճռորոշ քայլը։
ClickFix և պատճենել-տեղադրել թակարդը
ClickFix-ը 2026 թվականի երկրորդ եռամսյակում առաջին անգամ դարձավ գերակշռող տեխնիկա Push-ի հայտնաբերումներում և կազմեց ընդհանուրի 52%-ը։ Սխեման հայտնի է 2024 թվականի վերջից. կեղծ CAPTCHA-ն կամ վերահաստատման էջը օգտվողից խնդրում է պատճենել հրամանը և տեղայնորեն գործարկել այն՝ խնդիրը «ուղղելու» համար։ Microsoft-ի Digital Defense Report-ը տեխնիկան անվանեց սկզբնական մուտքի ամենատարածված ուղի և դիտարկված հարձակումների 47%-ը վերագրեց դրան։
Push-ի կողմից կասեցված payload-ներից հինգից չորսը գալիս էին որոնողական համակարգերից, վնասված կայքերից, malvertising-ից և SEO poisoning-ից, ուստի էլ. փոստի պաշտպանությունը դրանք չի տեսնում։ Թակարդը շարունակում է փոխվել։ InstallFix-ը կեղծ տեղադրման էջերում, որոնք ընդօրինակում են մշակողական գործիքներ, օրինակ՝ Claude Code և NotebookLM, տեղադրման հրամանը փոխարինում է չարամիտ հրամանով։ LLMShare արշավը չարամիտ կոդը տարածում էր AI չատբոտերի հարթակներում կիսված զրույցների միջոցով և օգտագործում էր վստահելի դոմեններում տեղակայված էջեր։
Մուտքից հետո ավտորիզացիայի ֆիշինգ
Հարձակումների երկրորդ խումբն ընդհանրապես գողացված գաղտնաբառ չի պահանջում. ավտորիզացիայի ֆիշինգը օգտագործում է համաձայնության տրամադրում, device-code հոսք և token-ների փոխանակում և այդպես ստանում access token-ներ։ Հարձակվողը չի դիպչում նույնականացման գործընթացին, ուստի երկգործոն պաշտպանությունը, ներառյալ phishing-resistant passkeys-ը, այս դեպքում ոչինչ չի փոխում։
Push Security-ն նկարագրում է երեք տարբերակ։ Consent phishing-ի ժամանակ զոհը OAuth համաձայնությամբ լիազորում է չարամիտ երրորդ կողմի հավելվածին։ Device-code ֆիշինգը չարաշահում է RFC 8628-ի device authorization grant-ը. Push-ը ներկայումս գրանցում է այս տեխնիկայի ավելի քան 30 հավաքածու։ ConsentFix-ը՝ ClickFix-ի և OAuth-ի հիբրիդը, առաջին անգամ արձանագրվել է ռուսական APT29 արշավներում, ապա դարձել քրեական գործիք։
Հավաքածուներ, սեսիաներ և բլոկլիստների խնդիրը
Սեսիաների և ավտորիզացիայի տվյալների ֆիշինգն այսօր վաճառվում է որպես ծառայություն։ Reverse-proxy AiTM հավաքածուները, օրինակ՝ Tycoon2FA, Sneaky2FA և Evilginx, ավտորիզացիայի տվյալներն ու session token-ները փոխանցում են իրական ժամանակում և շրջանցում MFA-ի ձևերի մեծ մասը։ Նրանք ունեն նաև հակաբոտային պաշտպանություն և սեսիայի ավտոմատ վերարտադրում։ Ֆիշինգային հարձակումների մոտավորապես կեսը տարածվում է էլ. փոստից դուրս, իսկ ֆիշինգային դոմենների 89%-ը դիմանում է երկու օրից պակաս, ուստի միայն բլոկլիստները չեն կարողանում հասնել։
Գողացված session token-ի վերարտադրումը հարձակվողի բրաուզերում չեն կանգնեցնում նույնիսկ passkeys-ը, քանի որ նույնականացումն արդեն անցել է։ ClickFix-ն այժմ infostealer malware-ի տարածման հիմնական մեխանիզմն է, իսկ Push Security-ն վկայակոչում է Verizon DBIR 2025-ի տվյալները. կորպորատիվ ներխուժումների հանգեցրած infostealer վարակների 46%-ը սկսվում է ոչ աշխատանքային սարքերում։
SiTech — AI-ով հզորացված վեբ մշակում
Ստեղծում ենք արագ ու ժամանակակից կայքեր և AI-ը ներդնում իրական բիզնես գործընթացներում։ Ունե՞ք նախագիծ կամ հարց։ Ուրախ կլինենք օգնել։