39% взломов в свежем Verizon DBIR связаны с компрометацией учетных данных, а 62% инцидентов по-прежнему упираются в человеческий фактор. Проблема в том, что все больше таких атак живут не на сетевом периметре и не в почте, а прямо во вкладке браузера. Для российских команд это неприятный, но полезный сигнал: безопасность браузера пора рассматривать не как частный кейс для ИБ, а как часть повседневной инфраструктуры разработки и бизнеса.
Об этом, со ссылкой на данные Verizon Data Breach Investigations Report 2026 и телеметрию Keep Aware, сообщает BleepingComputer. Материал у них спонсорский, что стоит держать в уме, но цифры выглядят показательными: shadow AI вошел в число самых массовых неумышленных внутренних действий в DLP-датасетах, а использование ИИ-сервисов с личных аккаунтов на корпоративных устройствах стало уже почти нормой, а не исключением.
Самый заметный сдвиг в отчете касается именно shadow AI. По данным DBIR 2026, такие действия заняли третье место среди неумышленных инсайдерских событий в DLP-наборах данных, прибавив в четыре раза год к году. Keep Aware дополняет картину цифрами с уровня браузера: 67% пользователей открывают ИИ-сервисы на рабочих устройствах через личные, а не корпоративные аккаунты, а 45% сотрудников уже считаются регулярными пользователями таких инструментов. Более половины промптов, по их данным, отправляются именно в личные учетные записи, а 23% чувствительных загрузок в ИИ проходят через неподтвержденные или персональные аккаунты. Иными словами, разработчик или аналитик может не «сливать данные» в классическом смысле, а просто ускорять себе работу, отправляя кусок внутренней документации или код в привычный чат-бот. Для DLP и аудита это разница только на бумаге.
Вторая линия риска, которую отчет подчеркивает особенно жестко, — кража учетных данных. В DBIR на credential abuse приходится 39% взломов. У Keep Aware браузерная кража логинов и паролей в 2025 году стала самым массовым типом браузерных атак и заняла около 41% всей наблюдаемой вредоносной активности в этом слое. Неприятнее другое: традиционные средства защиты здесь часто просто не видят проблему. По оценке компании, 63% фишинговых страниц, замаскированных под Microsoft, не были помечены ни одним поставщиком в VirusTotal на момент, когда на них уже попадали сотрудники. Еще жестче звучит следующее наблюдение: все зафиксированные попытки кражи учетных данных прошли мимо классических небраузерных контролей без блокировки — сетевых прокси, DNS-фильтров и агентского ПО на конечной точке. Если эта оценка хотя бы в целом отражает тренд, то у многих компаний дыра находится ровно там, где сотрудники проводят весь рабочий день.
Отдельная история — расширения браузера, которые слишком долго считались безобидными «улучшайзерами». В DBIR отмечено, что более чем у 15% пользователей в среднем по компаниям установлены несанкционированные ИИ-расширения. Но проблема шире моды на ИИ. По данным Keep Aware, 13% уникальных расширений, обнаруженных у клиентов, относились к высокому или критическому уровню риска. При этом 93% расширений с плохой репутацией были помечены магазинами как инструменты продуктивности. Для любой политики allowlist по категориям это почти издевка: все самое опасное лежит в папке, которую раньше считали «офисной мелочью». А ведь расширение может читать содержимое страниц, менять его, перехватывать данные форм и передавать их наружу из привилегированного контекста.
Еще один сигнал из DBIR 2026 — рост техник социальной инженерии, которые начинаются в браузере, а заканчиваются уже заражением рабочей машины. В отчете отдельно выделен ClickFix: на него пришлось 2,7% обнаруженных браузерных атак. Доля пока не выглядит гигантской, но сама механика важнее процента. Пользователю показывают фальшивое сообщение об ошибке или «исправлении», подталкивают выполнить действие, вставить команду или разрешить что-то в системе, и дальше атака выходит за пределы вкладки: в ход идут инфостилеры или удаленный доступ. Отдельно важно, что подобные сценарии могут приходить не только с зараженных сайтов, но и через промежуточные легитимные страницы, цепочки редиректов и даже ответы больших языковых моделей. Конечная точка страдает первой, но приманка по-прежнему срабатывает в браузере.
На этом фоне особенно показателен блок про человеческий фактор. Verizon оценивает, что 62% взломов так или иначе включают действия человека, а фишинг выступает отправной точкой в 16% инцидентов. Keep Aware в своей телеметрии видит еще более концентрированную картину: фишинг и социальная инженерия дали 46% браузерных атак, наблюдавшихся в 2025 году. Это плохая новость для компаний, которые все еще надеются закрыть проблему только тренингами по осознанности. Пользователя можно бесконечно учить не кликать по сомнительным ссылкам, но атакующие уже давно тестируют страницы, которые по-разному отображаются людям и автоматическим сканерам, хостят вредоносный контент на легитимных сайтах и используют тихие манипуляции вроде подмены буфера обмена. В такой схеме безопасность браузера становится не красивым термином из презентации вендора, а единственной точкой, где можно увидеть атаку в момент взаимодействия, а не разбирать последствия постфактум.
Для российских команд здесь вывод довольно приземленный. Если браузер стал рабочим местом для разработчика, менеджера, рекрутера и продавца, то и модель защиты должна исходить из этого факта. Проверка расширений, контроль использования ИИ-сервисов с личных аккаунтов, защита от фишинга на уровне сессии и видимость того, что реально происходит во вкладке, уже не выглядят экзотикой «для крупных западных корпораций». Вопрос теперь не в том, нужен ли такой слой контроля, а в том, сколько еще компаний будут считать браузер просто окном в интернет, когда он давно стал и офисом, и терминалом, и точкой входа для атак. Подробности разбора опубликованы в .