
ბრაუზერული შეტევები 2026 წელს: ClickFix, OAuth-ის ავტორიზაცია და მოპარული სესიები
Push Security-ის კვლევა 2026 წლის ბრაუზერულ შეტევებზე აჩვენებს, რომ კოპირება-ჩასმის ხაფანგები, OAuth-ის device-code ფიშინგი და სესიების მოპარვის კომპლექტები მთელ შეტევით ჯაჭვს ბრაუზერში გადაიტანს.
Push Security-მა 2026 წლის ბრაუზერულ შეტევით ტექნიკებზე კვლევა გამოაქვეყნა. The Hacker News-ზე გამოქვეყნებული ტექსტის მიხედვით, ჩარევების უმეტესობა ბრაუზერის სესიაში იწყება და ხშირად იქვე მთავრდება: საწყისი წვდომიდან მონაცემების გატანამდე ჯაჭვი ბრაუზერშივე სრულდება. ელფოსტის, ქსელისა და endpoint-ის დონეზე მომუშავე კლასიკური ხელსაწყოები გადამწყვეტ ნაბიჯს ვეღარ ხედავენ.
ClickFix და კოპირება-ჩასმის ხაფანგი
ClickFix 2026 წლის მეორე კვარტალში პირველად გახდა უპირატესი ტექნიკა Push-ის აღმოჩენებში და ჯამის 52% შეადგინა. სქემა 2024 წლის ბოლოდანაა ცნობილი: ყალბი CAPTCHA ან ვერიფიკაციის გვერდი მომხმარებელს სთხოვს, ბრძანება დააკოპიროს და ლოკალურად გაუშვას პრობლემის „გამოსასწორებლად“. Microsoft-ის Digital Defense Report-მა ტექნიკა ყველაზე გავრცელებულ საწყის წვდომის გზად დაასახელა და დაკვირვებული შეტევების 47% მას მიაკუთვნა.
Push-ის მიერ შეჩერებული მუხტებიდან ხუთიდან ოთხი საძიებო სისტემებიდან, დაზიანებული საიტებიდან, malvertising-იდან და SEO poisoning-იდან მოდიოდა, ამიტომ ელფოსტის დაცვა მათ ვერ ხედავს. ხაფანგი კვლავ იცვლება. InstallFix ყალბ საინსტალაციო გვერდებზე, რომლებიც დეველოპერულ ხელსაწყოებს, მაგალითად Claude Code-სა და NotebookLM-ს ბაძავენ, ინსტალაციის ბრძანებას მავნე ბრძანებით ცვლის. LLMShare კამპანია მავნე კოდს AI ჩატბოტების პლატფორმებზე გაზიარებული საუბრებით ავრცელებდა და სანდო დომენებზე განთავსებულ გვერდებს იყენებდა.
ავტორიზაციის ფიშინგი შესვლის შემდეგ
შეტევების მეორე ჯგუფი მოპარულ პაროლს საერთოდ არ საჭიროებს: ავტორიზაციის ფიშინგი თანხმობის გაცემას, device-code ნაკადსა და token-ების გაცვლას იყენებს და ასე იღებს წვდომის token-ებს. თავდამსხმელი ავთენტიფიკაციის პროცესს არ ეხება, ამიტომ ორფაქტორიანი დაცვა, მათ შორის phishing-resistant passkeys, ამ შემთხვევაში ვერაფერს ცვლის.
Push Security სამ ვარიანტს აღწერს. Consent phishing-ის დროს მსხვერპლი OAuth-ის თანხმობით მავნე მესამე მხარის აპს ავტორიზებს. Device-code ფიშინგი RFC 8628-ის device authorization grant-ს ბოროტად იყენებს; Push ამჟამად ამ ტექნიკის 30-ზე მეტ კომპლექტს აღრიცხავს. ConsentFix, ClickFix-ისა და OAuth-ის ჰიბრიდი, პირველად რუსულ APT29 კამპანიებში დაფიქსირდა და შემდეგ კრიმინალურ ხელსაწყოდ იქცა.
კომპლექტები, სესიები და ბლოკლისტების პრობლემა
სესიებისა და ავტორიზაციის მონაცემების ფიშინგი დღეს სერვისად იყიდება. Reverse-proxy AiTM კომპლექტები, მაგალითად Tycoon2FA, Sneaky2FA და Evilginx, ავტორიზაციის მონაცემებსა და სესიის token-ებს რეალურ დროში გადასცემენ და MFA-ს უმეტეს ფორმას გვერდს უვლიან. მათ ანტი-ბოტ დაცვა და სესიის ავტომატური გამეორებაც აქვთ. ფიშინგის შეტევათა დაახლოებით ნახევარი ელფოსტის გარეთ ვრცელდება, ფიშინგის დომენების 89% კი ორ დღეზე ნაკლებს ძლებს, ამიტომ მხოლოდ ბლოკლისტები ვერ ეწევიან.
მოპარული სესიის token-ის გამეორებას თავდამსხმელის ბრაუზერში passkeys-იც ვერ აჩერებს, რადგან ავთენტიფიკაცია უკვე გავლილია. ClickFix-ი ახლა infostealer მავნე პროგრამის გავრცელების მთავარი მექანიზმია, Push Security კი Verizon-ის DBIR 2025-ის მონაცემს იშველიებს: კორპორატიულ ჩარევებამდე მიყვანილი infostealer-ის ინფექციების 46% არასამსახურებრივ მოწყობილობებზე იწყება.
SiTech — AI-გაძლიერებული ვებ დეველოპმენტი
ვქმნით სწრაფ, თანამედროვე ვებსაიტებს და AI-ს ვაერთიანებთ ქართული ბიზნესებისთვის. გაქვთ პროექტი ან კითხვა? სიამოვნებით დაგეხმარებით.