Назад
Браузерні атаки 2026 року: ClickFix, авторизація OAuth і викрадені сесії
SiTech AI Team2 წთ. საკითხავი

Браузерні атаки 2026 року: ClickFix, авторизація OAuth і викрадені сесії

Дослідження Push Security про браузерні атаки 2026 року показує, що пастки копіювання-вставлення, OAuth device-code фішинг і набори для викрадення сесій переносять весь ланцюг атаки в браузер.

Push Security опублікувала дослідження про браузерні техніки атак 2026 року. Згідно з текстом, опублікованим на The Hacker News, більшість втручань починається в сесії браузера і часто там же закінчується: від початкового доступу до витоку даних ланцюг завершується в браузері. Класичні інструменти, що працюють на рівні електронної пошти, мережі та endpoint, більше не бачать вирішального кроку.

ClickFix і пастка копіювання-вставлення

ClickFix у другому кварталі 2026 року вперше став домінантною технікою у виявленнях Push і становив 52% від загальної кількості. Схема відома з кінця 2024 року: фальшива CAPTCHA або сторінка перевірки просить користувача скопіювати команду й запустити її локально, щоб «виправити» проблему. Digital Defense Report від Microsoft назвав цю техніку найпоширенішим шляхом початкового доступу й відніс до неї 47% спостережуваних атак.

Чотири з п'яти payloads, зупинених Push, надходили з пошукових систем, скомпрометованих сайтів, malvertising і SEO poisoning, тому захист електронної пошти їх не бачить. Пастка постійно змінюється. InstallFix на фальшивих сторінках встановлення, що імітують розробницькі інструменти, наприклад Claude Code і NotebookLM, замінює команду встановлення на шкідливу команду. Кампанія LLMShare поширювала шкідливий код через розмови, поширені на платформах AI-чатботів, і використовувала сторінки, розміщені на довірених доменах.

Фішинг авторизації після входу

Друга група атак взагалі не потребує викраденого пароля: фішинг авторизації використовує надання згоди, device-code потік і обмін token-ів, щоб отримати access token-и. Атакувальник не торкається процесу автентифікації, тому двофакторний захист, зокрема phishing-resistant passkeys, у цьому випадку нічого не змінює.

Push Security описує три варіанти. Під час consent phishing жертва через згоду OAuth авторизує шкідливий сторонній застосунок. Device-code фішинг зловживає device authorization grant з RFC 8628; Push наразі фіксує понад 30 наборів цієї техніки. ConsentFix, гібрид ClickFix і OAuth, уперше зафіксовано в кампаніях російського APT29, а згодом він став кримінальним інструментом.

Набори, сесії та проблема блоклістів

Фішинг сесій і авторизаційних даних сьогодні продається як послуга. Reverse-proxy AiTM набори, наприклад Tycoon2FA, Sneaky2FA і Evilginx, передають авторизаційні дані та session token-и в реальному часі й обходять більшість форм MFA. Вони також мають анти-бот захист і автоматичне повторення сесії. Приблизно половина фішингових атак поширюється поза електронною поштою, а 89% фішингових доменів живуть менше двох днів, тому самі лише блоклісти не встигають.

Повторне використання викраденого session token у браузері атакувальника не зупиняють навіть passkeys, оскільки автентифікація вже пройдена. ClickFix тепер є головним механізмом поширення infostealer malware, а Push Security посилається на дані Verizon DBIR 2025: 46% infostealer-інфекцій, що призвели до корпоративних втручань, починаються на неслужбових пристроях.

SSiTech

SiTech — веброзробка з підтримкою AI

Створюємо швидкі та сучасні сайти й інтегруємо AI у бізнес-процеси. Маєте проєкт чи запитання? Із задоволенням допоможемо.