
Sechs Browser-Angriffstechniken, die Sie 2026 im Auge behalten sollten
Der Diebstahl von Zugangsdaten, ClickFix, bösartige Erweiterungen und Session-Hijacking finden jetzt im Browser statt und umgehen E-Mail- und Endpoint-Abwehr, stellt Push Security fest.
Die meisten schwerwiegenden Sicherheitsvorfälle beginnen heute in einem Webbrowser, und viele verlassen ihn nie. Eine neue Analyse von Push Security, einem Anbieter für Browsersicherheit, beschreibt sechs Techniken, mit denen Angreifer Zugangsdaten stehlen, aktive Sitzungen übernehmen und sich direkt aus dem Browser durch Geschäftsanwendungen bewegen – oft ohne E-Mail- oder Endpoint-Abwehr auszulösen.
Die erste Kategorie ist Phishing auf Zugangsdaten und Sitzungen. Moderne Phishing-Kits sammeln nicht einfach Benutzername und Passwort. Reverse-Proxy-Adversary-in-the-Middle-Toolkits (AitM) wie Tycoon2FA, Sneaky2FA und Evilginx leiten Zugangsdaten und Sitzungstoken in Echtzeit an den Angreifer weiter, was die meisten Formen der Multi-Faktor-Authentifizierung (MFA) wirkungslos macht. Diese Kits werden als schlüsselfertige Phishing-as-a-Service-Plattformen mit Anti-Bot-Schutz, dynamischer Köder-Erzeugung und automatisierter Sitzungswiederholung verkauft, sodass es fast keine technische Hürde gibt, eine ausgefeilte Phishing-Kampagne zu starten. Die Daten von Push Security deuten darauf hin, dass etwa jeder zweite Phishing-Versuch außerhalb von E-Mail erfolgt, zum Beispiel über Messaging-Apps, soziale Medien, SMS, bösartige Werbung oder In-App-Nachrichten. Da 89 Prozent der Phishing-Domains weniger als zwei Tage aktiv bleiben, reicht es nicht aus, sich auf Blocklisten bekannter schlechter Websites zu verlassen.
ClickFix ist ein Copy-and-Paste-Angriff, der seit Ende 2024 stark zugenommen hat. Angreifer zeigen ein gefälschtes CAPTCHA oder eine Verifizierungsaufforderung und weisen das Opfer an, einen Befehl zu kopieren und auszuführen, um das Problem zu beheben. Dieser Befehl ist in Wirklichkeit bösartig und installiert in der Regel Fernzugriffstools oder Infostealer-Malware. Der Digital Defense Report von Microsoft identifizierte ClickFix als den häufigsten Initial-Access-Vektor, der für 47 Prozent der beobachteten Angriffe verantwortlich ist. In den Erkennungsdaten von Push Security wurde ClickFix erstmals in Q2 2026 zur dominierenden Technik und erreichte 52 Prozent aller Erkennungen. Vier von fünf von Push abgefangenen ClickFix-Nutzlasten werden über Suchmaschinen ausgeliefert – über kompromittierte Websites, Malvertising und SEO-Poisoning – und umgehen die E-Mail-Sicherheit vollständig. Die Methode entwickelt sich ständig weiter: InstallFix nutzt gefälschte Installationsseiten für Entwicklertools wie Claude Code und NotebookLM, bei denen der Installationsbefehl durch einen bösartigen ersetzt wurde, und eine frühere Kampagne namens LLMShare nutzte geteilte Unterhaltungen auf KI-Chatbot-Plattformen, um Malware über Seiten auf vertrauenswürdigen Domains zu verbreiten. Alle Varianten haben eines gemeinsam: ein bösartiges Copy-and-Paste-Ereignis im Browser.
Statt Zugangsdaten beim Login zu stehlen, zielt Autorisierungs-Phishing auf das ab, was nach der Authentifizierung eines Benutzers passiert. Es missbraucht OAuth, den Standard, der es Websites und Apps ermöglicht, einander begrenzten Zugriff zu gewähren, einschließlich Zustimmungsaufforderungen, Gerätecode-Flows und Token-Austausch. Da der Angreifer den Anmeldeschritt nie berührt, stoppen selbst phishing-resistente Passkeys (auf einem Gerät gespeicherte Anmeldeschlüssel) dies nicht. Consent-Phishing überzeugt das Opfer, einer bösartigen Drittanbieter-App über eine OAuth-Berechtigung zuzustimmen. Device-Code-Phishing nutzt die Geräteautorisierungs-Gewährung nach RFC 8628, um die Standardauthentifizierung vollständig zu umgehen; Push Security verfolgt inzwischen mehr als 30 verschiedene Kits, die diese Methode anbieten. ConsentFix ist eine Mischung aus ClickFix und OAuth-Missbrauch, die erstmals in Kampagnen der russischen APT29 beobachtet und seitdem zu kriminellen Werkzeugen kommerzialisiert wurde.
Bösartige Browser-Erweiterungen sind ein weiterer Weg, über den Angreifer Daten stehlen, Tastatureingaben protokollieren und Zugangsdaten sowie Sitzungstoken abfangen, während sie durch den Browser laufen. Viele dieser Erweiterungen begannen nicht als Malware: Angreifer erwerben legitime Erweiterungen und warten, bis ihre Installationszahlen hoch sind, bevor sie ein bösartiges Update ausspielen. Die Analyse von Push Security über seine Kunden ergab, dass 46,76 Prozent der Erweiterungen die Berechtigungskombinationen besitzen, die für eine Kontoübernahme ohne Benutzerinteraktion erforderlich sind. KI-Browser-Erweiterungen fügen eine weitere Risikoebene hinzu. Der Verizon Data Breach Investigations Report 2026 ergab, dass mehr als 15 Prozent der Unternehmensbenutzer nicht autorisierte KI-Browser-Erweiterungen installiert hatten, und Push fand durchschnittlich 17 einzigartige KI-Erweiterungen pro Unternehmen, wobei ein Team 163 ausführte. Diese schaffen Datenexfiltrationswege, die herkömmliche Data-Loss-Prevention-Kontrollen nicht erkennen können. Statische Risikobewertung ist ein schlechter Prädiktor für Lieferketten-Kompromittierung, da alle großen Erweiterungsverstöße der letzten 18 Monate Erweiterungen betrafen, die zuvor als risikoarm eingestuft worden waren. Ein Default-Deny-Ansatz mit Allowlisting sowie Überwachung von Erweiterungsänderungen ist effektiver.
Passwortbasierte Kompromittierung bleibt eine der Hauptursachen für Sicherheitsverletzungen, selbst in Organisationen, die Single Sign-on (SSO) verwenden. SSO ist nicht universell: Security Assertion Markup Language (SAML) kostet oft extra, selbst eingeführte Apps sind häufig nicht dafür konfiguriert, und viele Apps erlauben gleichzeitige Anmeldemethoden. Das Ergebnis sind die von Push so genannten Ghost Logins: Backup-Zugangsdaten, die außerhalb von SSO existieren, für Identity-Provider-Protokolle unsichtbar sind und aktiv bleiben, bis jemand sie deaktiviert. Bei den letzten von Push beobachteten einer Million Logins verwendete einer von vier ein Passwort statt SSO, zwei von fünf waren nicht durch Multi-Faktor-Authentifizierung geschützt, und einer von fünf beruhte auf einem schwachen, kompromittierten oder wiederverwendeten Passwort. Der Cloudflare Threat Report 2026 ergab, dass 63 Prozent aller menschlichen Logins Zugangsdaten betreffen, die bereits anderswo kompromittiert wurden.
Session-Hijacking ermöglicht es Angreifern, die Authentifizierung vollständig zu umgehen. Sie nehmen ein gestohlenes Sitzungstoken, den digitalen Nachweis, dass ein Benutzer bereits angemeldet ist, und spielen es in ihrem eigenen Browser erneut ab. Dies macht selbst phishing-resistente Passkeys wirkungslos, da der Authentifizierungsschritt bereits abgeschlossen ist. Die häufigste Quelle gestohlener Sitzungstoken ist Infostealer-Malware, und ClickFix ist inzwischen der primäre Verbreitungsmechanismus dafür. Laut dem Verizon Data Breach Investigations Report 2025 beginnen 46 Prozent der Infostealer-Infektionen, die zu Unternehmensverletzungen führen, auf nicht verwalteten Geräten wie privaten Maschinen, Entwickler-Workstations und Contractor-Laptops, auf denen keine Endpoint Detection and Response (EDR) vorhanden ist. Browser-Synchronisierungsfunktionen schaffen eine weitere Brücke: Eine Kompromittierung eines privaten Kontos kann direkt zu einer Unternehmensverletzung führen.
Alle sechs Techniken spielen sich im Browser ab und nutzen Lücken in herkömmlichen Tools aus, die auf E-Mail-, Netzwerk- oder Endpoint-Ebene arbeiten. Das bedeutet, dass Sicherheitsteams Sichtbarkeit und Kontrollen direkt im Browser benötigen. Push Security beschreibt seine browserbasierte Threat-Detection-and-Response-Plattform als darauf ausgelegt, Angriffe wie AitM-Phishing, ClickFix und Session-Hijacking in Echtzeit zu erkennen und zu blockieren, bereitgestellt als leichtgewichtige Browser-Erweiterung ohne erforderliche Browser-Migration. Das Unternehmen sagt außerdem, dass die Plattform Sicherheitsteams hilft, Sichtbarkeit und Kontrolle über Erweiterungen und die Nutzung von KI-Tools zu gewinnen und Identitäten zu härten, indem sie Zugangsdaten-Wiederverwendung, SSO-Lücken und Schatten-IT aufdeckt. Ein vollständiger Leitfaden zu den Browser-Angriffstechniken 2026 ist bei Push Security erhältlich. Für Website-Betreiber und IT-Teams, die für den Schutz des Browserzugriffs auf Geschäftsanwendungen verantwortlich sind, bietet AEU-I sicherheitsorientierte IT und Beratung an, die bei der Identitätshärtung, beim Browser-Allowlisting und bei der Überwachung unterstützen kann, wie auf der Serviceseite beschrieben.
So schützen Sie sich
- Wenn eine Website oder ein Pop-up Ihnen sagt, Sie sollen einen Befehl kopieren und einfügen, um ein Problem zu beheben, halten Sie inne und fragen Sie zuerst Ihren IT-Support oder einen technisch versierten Freund; echte Websites bitten Sie
- Aktivieren Sie die Zwei-Schritt-Anmeldung (auch Multi-Faktor-Authentifizierung oder MFA genannt) für Ihre E-Mail-, Hosting- und Admin-Konten und verwenden Sie, wenn möglich, eine Authenticator-App oder einen Hardware-Schlüssel; das macht ge
- Entfernen Sie Browser-Erweiterungen, die Sie nicht mehr verwenden, und prüfen Sie vor der Installation einer neuen den Entwicklernamen und die angeforderten Berechtigungen; wenn sie mehr verlangt als nötig, installieren Sie sie nicht.
- Verwenden Sie für jedes Konto ein anderes Passwort, idealerweise mit einem Passwort-Manager, und ändern Sie jedes wiederverwendete Passwort nach einer Benachrichtigung über einen Datenleck.
- Vermeiden Sie es, sich von privaten Geräten ohne Unternehmens-Sicherheitssoftware bei Arbeits- oder Website-Admin-Konten anzumelden; falls es nicht anders geht, verwenden Sie ein separates Browser-Profil und melden Sie sich danach ab.
Begriffe Erklärt
- browser session Der Zeitraum, in dem Sie in Ihrem Browser bei einer Website angemeldet sind, einschließlich des temporären Tokens, das nachweist, dass Sie angemeldet sind.
- multi-factor authentication (MFA) Ein Sicherheitsschritt, der zusätzlich zu Ihrem Passwort etwas Extra verlangt, etwa einen Code von Ihrem Telefon.
- adversary-in-the-middle (AitM) Eine Art von Phishing, bei der der Angreifer Ihre Anmeldedaten und Ihr Sitzungstoken in Echtzeit an die echte Website weiterleitet und alles sieht, was Sie tun.
- ClickFix Ein Trick, der eine gefälschte Fehler- oder Verifizierungsaufforderung anzeigt und Sie auffordert, einen Befehl zu kopieren und auszuführen, der Malware installiert.
- OAuth Ein Standard, der Websites und Apps erlaubt, begrenzten Zugriff auf Ihr Konto anzufordern, ohne Ihr Passwort weiterzugeben.
- passkeys Eine Anmeldemethode, die sicher auf Ihrem Gerät gespeichert ist und ohne Passwort beweist, dass Sie es sind, und die sich nicht leicht phishen lässt.
- single sign-on (SSO) Eine Möglichkeit, sich mit einem Unternehmenskonto bei mehreren Arbeits-Apps anzumelden, statt mit getrennten Passwörtern.
- infostealer malware Bösartige Software, die Passwörter, Sitzungstoken und andere private Daten stillschweigend von einem infizierten Gerät kopiert.