КИБЕРБЕЗОПАСНОСТЬ

Почему защита endpoint уже не успевает за браузерными атаками

85% корпоративных нагрузок к 2027 году будут открываться через браузер. На этом фоне браузерные атаки растут быстрее, чем успевают endpoint-средства.

✍️ Редакция iTech News | 07.08.2026 | ⏱ 4 мин | Источник: VentureBeat
🚨

Gartner ожидает, что к 2027 году через браузер будет открываться более 85% корпоративных нагрузок, а за последние два года заметно выросли и браузерные атаки. Для российских ИБ-команд, архитекторов и техдиректоров это неприятный, но полезный сигнал: если CRM, ERP, почта, AI-инструменты и внутренние сервисы живут в браузере, защищать только endpoint, VPN и сеть уже недостаточно.

Как пишет VentureBeat в спонсорском материале CloudMosa, основатель и CEO компании Shioupyn Shen предлагает смотреть на браузер не как на еще одно приложение поверх ОС, а как на фактическую корпоративную операционную среду. Аргумент несложный: именно там теперь работают SaaS-платформы, системы совместной работы и все больше AI-агентов с пользовательскими правами. ИБ годами строила защиту вокруг устройства, которое можно патчить, мониторить и администрировать, но бизнес тем временем тихо переехал во вкладки. В такой модели каждая открытая страница становится точкой входа для вредоносного JavaScript, кражи учетных данных, компрометации сессий и атак на цепочку поставок, которым не нужен привычный исполняемый файл.

Здесь и ломается detection-first подход. Он начинает работать после того, как опасный код уже добрался до устройства и запустился внутри браузера. Современный браузер сам интерпретирует удаленный код, исполняет JavaScript и WebAssembly, держит аутентифицированные сессии между корпоративными приложениями и все чаще становится средой выполнения для LLM-воркфлоу. Если атака короткоживущая и безфайловая, у защитных систем просто мало времени на реакцию: учетные данные можно увести, данные эксфильтрировать, а сессию перехватить до того, как endpoint-инструмент поднимет тревогу. Для разработчиков и продуктовых команд это важный сдвиг: браузерные атаки все чаще приходят не через установщик, а через доверенную веб-логику, которую сотрудник открыл сам.

Ситуацию усиливает генеративный ИИ на стороне атакующих. По данным, которые приводит CloudMosa, за последний год число атак со стороны противников, использующих ИИ, выросло на 89%. Здесь нет магии: модели помогают быстрее собирать вариации вредоносного ПО, менять поведение полиморфных образцов и подгонять безфайловые техники под конкретную цель. Сигнатуры и репутационные базы с таким темпом начинают проигрывать по определению. Еще хуже, когда сигнатуру просто не к чему привязать: атака идет через легитимный инструмент, уже скомпрометированную пользовательскую сессию или вредоносный контент прямо внутри веб-приложения. Для компаний, которые уже выдают AI-агентам доступ к CRM, почте и внутренним панелям, риск выглядит очень приземленно: prompt injection, угон сессии и косвенный доступ через зараженный веб-контент.

На этом месте начинается уже не только тренд, но и конкретный продуктовый тезис самой CloudMosa. Компания говорит, что изначально строила облачную архитектуру ради производительности и доступности браузера, а теперь тот же подход продает как фундамент безопасности. Платформа Puffin Cloud Security переносит исполнение браузера в изолированную облачную среду: исходная веб-сессия, JavaScript, WebAssembly и прочая активная нагрузка работают не на ноутбуке сотрудника, а в одноразовом облачном контейнере. На устройство пользователя, по версии CloudMosa, приходит только отрисованный пиксельный поток; кликать, печатать и скроллить можно как обычно, но устройство не исполняет и не хранит активный код страницы. Компания отдельно подчеркивает, что растеризация изображения дает около 5% суммарной браузерной нагрузки, а более тяжелый HTML-рендеринг остается в облаке.

Если эта схема работает так, как обещано, у нулевых дней, полиморфного вредоносного ПО и компрометированных SaaS-скриптов просто не остается площадки для запуска на конечном устройстве. Важнее другое: CloudMosa не предлагает выбросить существующий стек и начать с нуля. В материале речь идет о том, что browser isolation должна дополнять secure web gateway, CASB и ZTNA, закрывая дыру, которую эти инструменты уже не перекрывают после доставки контента в локальный браузер. Идея особенно понятна для смешанных сред с VPN, домашними сетями, подрядчиками, BYOD и набором SaaS-сервисов, куда ходят сотрудники, партнеры и автоматизированные агенты. Для ИТ-директора это уже вопрос архитектуры доступа: какие сессии считать высокорисковыми, какие прогонять через изоляцию и как не сломать пользователю привычный сценарий работы.

Дальше спор пойдет не о том, нужен ли еще один alert в консоли SOC, а о том, где вообще должен исполняться браузер. В опросах 2026 года, на которые ссылается CloudMosa, 92% специалистов по безопасности уже обеспокоены влиянием AI-агентов, а 48% называют агентный ИИ главным вектором атак года. Если этот тренд не сдуется, рынок будет пересматривать не только инструменты детекта, но и саму точку исполнения корпоративной работы. Исходный материал с цитатами Shioupyn Shen опубликован на VentureBeat.

Поделиться: Telegram X LinkedIn