КИБЕРБЕЗОПАСНОСТЬ

Браузер стал полем боя: шесть атак, которые ждут ИБ-команды в 2026

47% наблюдаемых атак начинались с ClickFix: браузерные угрозы в 2026 году бьют по MFA, OAuth, расширениям и сессиям.

✍️ Редакция iTech News | 01.10.2026 | ⏱ 5 мин | Источник: The Hacker News
⚠

Атаки в браузере в 2026 году уже не выглядят как экзотика для параноиков: по данным Microsoft Digital Defense Report, техника ClickFix дала 47% наблюдаемых первоначальных компрометаций. Это неприятная новость для команд, которые привыкли строить оборону вокруг почты, EDR и сетевого периметра: значительная часть цепочки теперь живет прямо в рабочей вкладке.

Обзор шести наиболее опасных браузерных техник опубликовал The Hacker News. Главная мысль простая и довольно жесткая: если сотрудники входят в SaaS, таскают данные между вкладками, ставят расширения, подключают OAuth-приложения и копируют команды из веб-страниц, то браузер становится не просто клиентом, а полноценной атакуемой средой. Причем злоумышленникам часто уже не нужно выходить за ее пределы: от первого контакта до кражи токенов и данных все может пройти в рамках одной браузерной сессии.

Первый блок риска — фишинг учетных данных и сессий. Современные наборы вроде Tycoon2FA, Sneaky2FA и Evilginx работают по схеме reverse-proxy adversary-in-the-middle: они не просто крадут пароль, а перехватывают живую сессию и токены в реальном времени. Это позволяет обходить многие варианты MFA, потому что пользователь действительно проходит вход, только между ним и сервисом сидит атакующий. Такие инструменты продаются как Phishing-as-a-Service: с антибот-защитой, динамическими приманками и автоматическим воспроизведением сессий. Порог входа для сложного фишинга падает примерно до уровня «оплатил подписку — запускай кампанию».

При этом доставка фишинга давно вышла из почтового ящика. По данным Push Security, примерно каждая вторая фишинговая атака приходит не через email, а через мессенджеры, соцсети, SMS, вредоносную рекламу или сообщения внутри приложений. Для компаний, которые десятилетиями учили пользователей «не открывать подозрительные письма», это плохой поворот сюжета. Еще хуже срок жизни доменов: 89% фишинговых доменов активны меньше двух дней. Блок-листы в такой гонке выглядят как охранник, который приходит к двери после того, как вечеринка уже закончилась.

Самая шумная техника последних двух лет — ClickFix. Пользователю показывают фальшивую CAPTCHA, проверку, ошибку установки или «проблему», которую нужно срочно исправить. Дальше его просят скопировать команду и выполнить ее локально. В браузере рождается приманка, на endpoint уезжает вредоносный скрипт, а результатом часто становится установка RAT или инфостилера. В детекциях Push эта техника во втором квартале 2026 года впервые стала доминирующей и достигла 52% от общего числа срабатываний. Четыре из пяти перехваченных ClickFix-пейлоадов приходили через поисковики: с взломанных сайтов, malvertising и SEO poisoning. Почтовые шлюзы в этой истории просто не участвуют.

У ClickFix уже появились специализации. InstallFix маскируется под страницы установки инструментов для разработчиков, включая Claude Code и NotebookLM, где легитимная команда подменена вредоносной. Кампания LLMShare использовала общие чаты на AI-платформах: страница находится на доверенном домене, а внутри — инструкция, ведущая к заражению. Для разработчиков это особенно токсичный сценарий. Команда в терминал из документации, issue, shared chat или install guide выглядит привычно. Проверять каждую строку перед запуском скучно, но именно на этой скуке теперь зарабатывают атакующие.

Третий риск — authorization phishing, то есть атаки уже после логина. Здесь злоумышленник не ворует пароль и не ломает MFA, а заставляет пользователя выдать доступ через OAuth: consent grant, device code flow или обмен токенов. Passkey, аппаратный ключ и другие phishing-resistant методы в такой схеме не спасают, потому что аутентификация формально проходит корректно. Жертва сама разрешает приложению доступ. В эту группу попадают consent phishing, device code phishing по RFC 8628 и ConsentFix — гибрид ClickFix и OAuth, который сначала заметили в кампаниях российской APT29, а затем техника ушла в криминальные инструменты. Push уже отслеживает более 30 наборов, использующих device code phishing.

Четвертая проблема — расширения браузера. Вредоносное расширение может читать страницы, перехватывать учетные данные, логировать ввод и забирать токены. Самый неприятный вариант — когда расширение не было вредоносным изначально. Его покупают или компрометируют после того, как оно набрало аудиторию, а затем выкатывают обновление с вредным кодом. В выборке клиентов Push 46,76% расширений имели комбинации разрешений, достаточные для захвата аккаунта без дополнительных действий пользователя. Отдельная боль — AI-расширения. Verizon DBIR 2026 указывает, что более 15% корпоративных пользователей установили неавторизованные AI-расширения, а Push нашла в среднем 17 уникальных AI-расширений на компанию; в одной команде их было 163. Для DLP это почти отдельный туннель, только с иконкой в панели браузера.

Пятый слой — старые добрые пароли, которые никак не хотят умереть. SSO не закрывает все: где-то SAML продается в дорогом тарифе, где-то приложение подключили сами сотрудники, где-то сервис разрешает параллельный вход и через SSO, и по паролю. Так появляются ghost logins — резервные учетные данные вне IdP, невидимые для его логов. В последнем миллионе логинов, который наблюдала Push, каждый четвертый был парольным, две из пяти попыток не защищались MFA, а каждая пятая использовала слабый, уже скомпрометированный или повторно примененный пароль. Cloudflare в отчете за 2026 год добавляет еще одну неприятную цифру: 63% человеческих логинов используют учетные данные, уже утекшие где-то еще.

Шестая техника — захват сессии. Если атакующий получил session token, ему не нужно проходить логин заново: он воспроизводит токен в своем браузере и обходит даже passkeys, потому что этап аутентификации уже завершен. Главный источник таких токенов — инфостилеры, а ClickFix стал одним из основных способов их доставки. Verizon DBIR 2025 связывал 46% заражений инфостилерами, приведших к корпоративным инцидентам, с неуправляемыми устройствами: личными ноутбуками, машинами подрядчиков и рабочими станциями разработчиков без EDR. Синхронизация браузера добавляет мост между личным и корпоративным контуром: компрометация домашнего профиля внезапно превращается в рабочую проблему.

Для бизнеса вывод неприятный, но полезный: атаки в браузере нельзя закрыть только почтовым фильтром, сетевым шлюзом или агентом на endpoint. Нужны инвентаризация расширений, политика allowlist для браузерных add-on, контроль OAuth-грантов, отключение резервных паролей там, где есть SSO, мониторинг неуправляемых устройств и обучение, которое отдельно разбирает copy-paste-команды из веба. Следующая большая линия обороны, похоже, пройдет не вокруг периметра, а вокруг вкладки, в которой сотрудник уже вошел в CRM, репозиторий, облако и корпоративный чат.

Поделиться: Telegram X LinkedIn