Înapoi la Noutăți
Amenințări

Browserul Devine Noul Perimetru: 6 Tehnici de Atac care Definesc 2026

De la prompturi CAPTCHA false la abuzul consimțământului OAuth, atacatorii au trecut de la a sparge rețele la a deturna sesiunile de browser în care angajații au deja încredere.

Browserul Devine Noul Perimetru: 6 Tehnici de Atac care Definesc 2026

Cea mai mare parte a activității profesionale se desfășoară acum într-un tab de browser — email, aplicații SaaS, instrumente interne, chiar și repository-uri de cod. Atacatorii au observat asta. În loc să breșeze rețele, tot mai multe intruziuni pornesc de la deturnarea sesiunii deja deschise în browserul unui angajat, ocolind MFA și apărările de la nivelul endpoint-ului, gândite pentru o altă eră.

Ce se schimbă

Șase tehnici formează coloana vertebrală a acestei schimbări:

  1. Phishing adversary-in-the-middle (AiTM). Kit-urile moderne de phishing retransmit în timp real atât credențialele, cât și token-urile de sesiune, capturând sesiunea autentificată, nu doar o parolă — anulând astfel MFA-ul tradițional.
  2. „ClickFix" — copy-paste malițios. Victimele sunt păcălite printr-un CAPTCHA fals sau un prompt de verificare să lipească și să execute ele însele o comandă malițioasă. A devenit unul dintre cei mai frecvenți vectori de acces inițial din datele recente de incidente, depășind atașamentele de phishing și descărcările „drive-by".
  3. Phishing de autorizare. În loc să fure o parolă, atacatorii abuzează ecranele de consimțământ OAuth și fluxurile de login prin cod de dispozitiv pentru a obține direct de la furnizorul de identitate un token valid, cu durată lungă de viață — fără credențiale, fără niciun prompt MFA declanșat.
  4. Extensii malițioase de browser. O mare parte din combinațiile de permisiuni ale extensiilor active echivalează cu preluarea aproape totală a browserului, iar un angajat obișnuit rulează acum mai multe extensii decât pot inventaria, cu atât mai puțin monitoriza, majoritatea echipelor de securitate.
  5. Credential stuffing și „ghost logins". Conturile vechi sau abandonate, aflate în afara SSO, rămân o cale de intrare discretă și persistentă — conturi pe care nimeni nu și-a mai amintit să le dezactiveze, protejate de parole slabe sau refolosite și rareori acoperite de MFA.
  6. Deturnarea sesiunii (session hijacking). Odată furat un token de sesiune — prin malware, o extensie malițioasă sau o momeală de tip ClickFix — acesta poate fi reluat pentru a trece direct peste login, MFA și accesul condiționat, pentru că „autentificarea" a avut deja loc.

De ce contează

Aceste tehnici au un tipar comun: nu încearcă să învingă MFA, ci să îl facă irelevant, furând ulterior chiar lucrul pe care MFA îl protejează — sesiunea autentificată. Dispozitivele nemanagementate, profilurile personale de browser și numărul mare de aplicații SaaS folosite de un angajat obișnuit lărgesc suprafața acestui tip de atac, iar instrumentele tradiționale de rețea și endpoint au vizibilitate limitată asupra a ceea ce se întâmplă în interiorul browserului.

Ce trebuie făcut

  • Tratați browserul ca pe un activ gestionat. Extindeți vizibilitatea și aplicarea politicilor la nivelul browserului, nu doar la nivel de endpoint și rețea.
  • Auditați și restricționați extensiile. Inventariați ce este instalat la nivel de organizație și eliminați tot ce are permisiuni excesive și nu este critic pentru business.
  • Legați sesiunile de dispozitive, acolo unde este posibil. Token binding și verificarea continuă a sesiunii reduc impactul deturnării de sesiune și al atacurilor AiTM chiar și după furtul unui token.
  • Curățați conturile abandonate. Auditați periodic și dezactivați login-urile aflate în afara controlului SSO/IdP — aceste „ghost logins" sunt exact ținta ușoară pe care se bazează credential stuffing-ul.
  • Instruiți echipa specific pentru momeli de tip ClickFix. Training-ul standard de conștientizare phishing adesea nu acoperă scenariul „lipește această comandă ca să confirmi că ești om" — asigurați-vă că al vostru o face.

Evaluările 4tify acoperă exact acest tip de expunere — de la fluxurile de sesiune și identitate până la extensiile de browser și conturile fantomă pe care scanările tradiționale le ratează — ca să știți unde stați înainte ca un atacator să afle.

DISTRIBUIE