
Браузерні атаки 2026 року: ClickFix, авторизація OAuth і викрадені сесії
Дослідження Push Security про браузерні атаки 2026 року показує, що пастки копіювання-вставлення, OAuth device-code фішинг і набори для викрадення сесій переносять весь ланцюг атаки в браузер.
Push Security опублікувала дослідження про браузерні техніки атак 2026 року. Згідно з текстом, опублікованим на The Hacker News, більшість втручань починається в сесії браузера і часто там же закінчується: від початкового доступу до витоку даних ланцюг завершується в браузері. Класичні інструменти, що працюють на рівні електронної пошти, мережі та endpoint, більше не бачать вирішального кроку.
ClickFix і пастка копіювання-вставлення
ClickFix у другому кварталі 2026 року вперше став домінантною технікою у виявленнях Push і становив 52% від загальної кількості. Схема відома з кінця 2024 року: фальшива CAPTCHA або сторінка перевірки просить користувача скопіювати команду й запустити її локально, щоб «виправити» проблему. Digital Defense Report від Microsoft назвав цю техніку найпоширенішим шляхом початкового доступу й відніс до неї 47% спостережуваних атак.
Чотири з п'яти payloads, зупинених Push, надходили з пошукових систем, скомпрометованих сайтів, malvertising і SEO poisoning, тому захист електронної пошти їх не бачить. Пастка постійно змінюється. InstallFix на фальшивих сторінках встановлення, що імітують розробницькі інструменти, наприклад Claude Code і NotebookLM, замінює команду встановлення на шкідливу команду. Кампанія LLMShare поширювала шкідливий код через розмови, поширені на платформах AI-чатботів, і використовувала сторінки, розміщені на довірених доменах.
Фішинг авторизації після входу
Друга група атак взагалі не потребує викраденого пароля: фішинг авторизації використовує надання згоди, device-code потік і обмін token-ів, щоб отримати access token-и. Атакувальник не торкається процесу автентифікації, тому двофакторний захист, зокрема phishing-resistant passkeys, у цьому випадку нічого не змінює.
Push Security описує три варіанти. Під час consent phishing жертва через згоду OAuth авторизує шкідливий сторонній застосунок. Device-code фішинг зловживає device authorization grant з RFC 8628; Push наразі фіксує понад 30 наборів цієї техніки. ConsentFix, гібрид ClickFix і OAuth, уперше зафіксовано в кампаніях російського APT29, а згодом він став кримінальним інструментом.
Набори, сесії та проблема блоклістів
Фішинг сесій і авторизаційних даних сьогодні продається як послуга. Reverse-proxy AiTM набори, наприклад Tycoon2FA, Sneaky2FA і Evilginx, передають авторизаційні дані та session token-и в реальному часі й обходять більшість форм MFA. Вони також мають анти-бот захист і автоматичне повторення сесії. Приблизно половина фішингових атак поширюється поза електронною поштою, а 89% фішингових доменів живуть менше двох днів, тому самі лише блоклісти не встигають.
Повторне використання викраденого session token у браузері атакувальника не зупиняють навіть passkeys, оскільки автентифікація вже пройдена. ClickFix тепер є головним механізмом поширення infostealer malware, а Push Security посилається на дані Verizon DBIR 2025: 46% infostealer-інфекцій, що призвели до корпоративних втручань, починаються на неслужбових пристроях.
SiTech — веброзробка з підтримкою AI
Створюємо швидкі та сучасні сайти й інтегруємо AI у бізнес-процеси. Маєте проєкт чи запитання? Із задоволенням допоможемо.