Geri Dön
2026'da tarayıcı saldırıları: ClickFix, OAuth yetkilendirmesi ve çalınan oturumlar
SiTech AI Team2 წთ. საკითხავი

2026'da tarayıcı saldırıları: ClickFix, OAuth yetkilendirmesi ve çalınan oturumlar

Push Security'nin 2026 tarayıcı saldırıları araştırması, kopyala-yapıştır tuzaklarının, OAuth device-code kimlik avının ve oturum hırsızlığı kitlerinin tüm saldırı zincirini tarayıcıya taşıdığını gösteriyor.

Push Security, 2026 tarayıcı saldırı teknikleri üzerine bir araştırma yayımladı. The Hacker News'te yayımlanan metne göre, müdahalelerin çoğu tarayıcı oturumunda başlıyor ve çoğu zaman yine orada bitiyor: ilk erişimden veri sızdırmaya kadar zincir tarayıcıda tamamlanıyor. E-posta, ağ ve endpoint düzeyinde çalışan klasik araçlar belirleyici adımı artık göremiyor.

ClickFix ve kopyala-yapıştır tuzağı

ClickFix, 2026'nın ikinci çeyreğinde Push'ın tespitlerinde ilk kez baskın teknik oldu ve toplamın %52'sini oluşturdu. Şema 2024 sonundan beri biliniyor: sahte CAPTCHA veya doğrulama sayfası, kullanıcıdan bir komutu kopyalayıp sorunu „düzeltmek” için yerel olarak çalıştırmasını istiyor. Microsoft'un Digital Defense Report'u tekniği en yaygın ilk erişim yolu olarak adlandırdı ve gözlemlenen saldırıların %47'sini ona bağladı.

Push tarafından durdurulan payload'ların beşte dördü arama motorlarından, ele geçirilmiş sitelerden, malvertising'den ve SEO poisoning'den geliyordu, bu yüzden e-posta koruması onları göremiyor. Tuzak değişmeye devam ediyor. InstallFix, Claude Code ve NotebookLM gibi geliştirici araçlarını taklit eden sahte kurulum sayfalarında kurulum komutunu kötü amaçlı komutla değiştiriyor. LLMShare kampanyası, AI sohbet botu platformlarında paylaşılan konuşmalar üzerinden kötü amaçlı kod yaydı ve güvenilir alan adlarında barındırılan sayfaları kullandı.

Giriş sonrası yetkilendirme kimlik avı

İkinci saldırı grubu çalınmış parolaya hiç ihtiyaç duymuyor: yetkilendirme kimlik avı, onay verme, device-code akışı ve token değişimini kullanarak access token'ları alıyor. Saldırgan kimlik doğrulama sürecine dokunmuyor, bu nedenle phishing-resistant passkeys dahil iki faktörlü koruma bu durumda hiçbir şeyi değiştirmiyor.

Push Security üç varyant tanımlıyor. Consent phishing sırasında kurban, OAuth onayıyla kötü amaçlı üçüncü taraf uygulamasını yetkilendiriyor. Device-code phishing, RFC 8628'deki device authorization grant'i kötüye kullanıyor; Push şu anda bu tekniğin 30'dan fazla kitini kaydediyor. ConsentFix, ClickFix ile OAuth'un hibridi, ilk olarak Rus APT29 kampanyalarında görüldü ve ardından kriminal bir araca dönüştü.

Kitler, oturumlar ve engel listesi sorunu

Oturumların ve yetkilendirme bilgilerinin kimlik avı bugün hizmet olarak satılıyor. Reverse-proxy AiTM kitleri, örneğin Tycoon2FA, Sneaky2FA ve Evilginx, yetkilendirme bilgilerini ve session token'larını gerçek zamanlı aktarıyor ve MFA'nın çoğu biçimini atlıyor. Ayrıca anti-bot koruması ve otomatik oturum yeniden oynatma özellikleri var. Kimlik avı saldırılarının yaklaşık yarısı e-posta dışında yayılıyor ve kimlik avı alan adlarının %89'u iki günden kısa yaşıyor, bu yüzden yalnızca engel listeleri yetişemiyor.

Çalınan session token'ın saldırganın tarayıcısında yeniden oynatılmasını passkeys bile durduramıyor, çünkü kimlik doğrulama zaten geçilmiş. ClickFix artık infostealer malware yaymanın ana mekanizması ve Push Security, Verizon DBIR 2025 verilerine atıfta bulunuyor: kurumsal müdahalelere yol açan infostealer enfeksiyonlarının %46'sı kurumsal olmayan cihazlarda başlıyor.

SSiTech

SiTech — AI destekli web geliştirme

Hızlı ve modern web siteleri kuruyor, AI'yı gerçek iş akışlarına taşıyoruz. Projeniz veya sorunuz mu var? Yardımcı olmaktan mutluluk duyarız.