
Sei tecniche di attacco al browser da tenere d'occhio nel 2026
Il furto di credenziali, ClickFix, le estensioni dannose e il dirottamento delle sessioni ora avvengono all'interno del browser, aggirando le difese di email ed endpoint, rileva Push Security.
La maggior parte degli incidenti di sicurezza gravi ora inizia all'interno di un browser web, e molti non ne escono mai. Una nuova analisi di Push Security, fornitore di sicurezza per browser, mappa sei tecniche che gli aggressori stanno utilizzando per rubare credenziali, impossessarsi delle sessioni attive e muoversi attraverso le applicazioni aziendali direttamente dal browser, spesso senza far scattare le difese di email ed endpoint.
La prima categoria è il phishing per credenziali e sessioni. I moderni kit di phishing non si limitano a raccogliere nome utente e password. I toolkit adversary-in-the-middle (AitM) con reverse proxy come Tycoon2FA, Sneaky2FA e Evilginx inoltrano credenziali e token di sessione all'aggressore in tempo reale, vanificando la maggior parte delle forme di autenticazione a più fattori (MFA). Questi kit sono venduti come piattaforme di Phishing-as-a-Service pronte all'uso con protezione anti-bot, generazione dinamica di esche e replay automatico delle sessioni, quindi non c'è quasi nessuna barriera tecnica per lanciare una campagna di phishing sofisticata. I dati di Push Security indicano che circa un tentativo di phishing su due viene consegnato fuori dall'email, ad esempio tramite app di messaggistica, social media, SMS, annunci dannosi o messaggi in-app. Poiché l'89% dei domini di phishing rimane attivo per meno di due giorni, fare affidamento sulle blocklist di siti dannosi noti non è sufficiente.
ClickFix è un attacco di tipo copia-e-incolla che è cresciuto rapidamente dalla fine del 2024. Gli aggressori mostrano un falso CAPTCHA o una sfida di verifica e istruiscono la vittima a copiare ed eseguire un comando per risolvere il problema. Quel comando è in realtà dannoso, installando tipicamente strumenti di accesso remoto o malware infostealer. Il Digital Defense Report di Microsoft ha identificato ClickFix come il vettore di accesso iniziale più comune, responsabile del 47% degli attacchi osservati. Nei dati di rilevamento di Push Security, ClickFix è diventata la tecnica dominante per la prima volta nel Q2 2026, raggiungendo il 52% dei rilevamenti totali. Quattro payload ClickFix su cinque intercettati da Push vengono serviti attraverso motori di ricerca tramite siti compromessi, malvertising e avvelenamento SEO, aggirando completamente la sicurezza email. Il metodo continua a evolversi: InstallFix utilizza pagine di installazione false per strumenti di sviluppo come Claude Code e NotebookLM, dove il comando di installazione è stato sostituito con uno dannoso, e una campagna precedente chiamata LLMShare ha utilizzato conversazioni condivise su piattaforme di chatbot AI per distribuire malware tramite pagine ospitate su domini fidati. Ogni variante ha una cosa in comune: un evento di copia-e-incolla dannoso nel browser.
Invece di rubare le credenziali durante l'accesso, il phishing di autorizzazione prende di mira ciò che accade dopo che un utente si è autenticato. Abusa di OAuth, lo standard che consente a siti web e app di concedere accessi limitati tra loro, inclusi prompt di consenso, flussi di codice dispositivo e scambi di token. Poiché l'aggressore non tocca mai la fase di accesso, nemmeno le passkey resistenti al phishing (chiavi di accesso memorizzate su un dispositivo) lo fermano. Il phishing del consenso convince la vittima ad autorizzare un'app di terze parti dannosa tramite una concessione OAuth. Il phishing del codice dispositivo sfrutta la concessione di autorizzazione del dispositivo RFC 8628 per bypassare completamente l'autenticazione standard; Push Security ora traccia più di 30 kit distinti che offrono questo metodo. ConsentFix è un ibrido tra ClickFix e abuso di OAuth che è stato osservato per la prima volta nelle campagne russe APT29 e da allora è stato trasformato in strumenti criminali.
Le estensioni del browser dannose sono un altro modo con cui gli aggressori rubano dati, registrano le sequenze di tasti e intercettano credenziali e token di sessione mentre passano attraverso il browser. Molte di queste estensioni non sono nate come malware: gli aggressori acquisiscono estensioni legittime e aspettano che il numero di installazioni sia elevato prima di inviare un aggiornamento dannoso. L'analisi di Push Security sui propri clienti ha rilevato che il 46,76% delle estensioni ha le combinazioni di autorizzazioni necessarie per il takeover dell'account senza interazione da parte dell'utente. Le estensioni AI per browser aggiungono un ulteriore livello di rischio. Il Verizon Data Breach Investigations Report 2026 ha rilevato che oltre il 15% degli utenti aziendali aveva installato estensioni AI per browser non autorizzate, e Push ha riscontrato una media di 17 estensioni AI uniche per azienda, con un team che ne eseguiva 163. Queste creano percorsi di esfiltrazione dei dati che i tradizionali controlli di prevenzione della perdita di dati non possono vedere. Il punteggio di rischio statico è un cattivo predittore di compromissione della catena di fornitura, perché ogni importante violazione di estensioni negli ultimi 18 mesi ha coinvolto estensioni che in precedenza erano state classificate a basso rischio. Un approccio di negazione predefinita con allowlist, oltre al monitoraggio delle modifiche alle estensioni, è più efficace.
La compromissione basata su password rimane una delle principali cause di violazioni, anche nelle organizzazioni che utilizzano il single sign-on (SSO). L'SSO non è universale: il Security Assertion Markup Language (SAML) spesso costa un extra, le app auto-adottate frequentemente non sono configurate per esso, e molte app consentono metodi di accesso simultanei. Il risultato è ciò che Push chiama ghost login: credenziali di backup che stanno al di fuori dell'SSO, sono invisibili ai log del provider di identità, e rimangono attive a meno che qualcuno non le disabiliti. Negli ultimi milioni di accessi osservati da Push, uno su quattro ha utilizzato una password invece dell'SSO, due su cinque non erano protetti da autenticazione a più fattori, e uno su cinque si basava su una password debole, compromessa o riutilizzata. Il Cloudflare 2026 Threat Report ha rilevato che il 63% di tutti gli accessi umani coinvolge credenziali già compromesse altrove.
Il dirottamento di sessione consente agli aggressori di bypassare completamente l'autenticazione. Prendono un token di sessione rubato, la prova digitale che un utente ha già effettuato l'accesso, e lo replicano nel proprio browser. Questo vanifica anche le passkey resistenti al phishing perché la fase di autenticazione è già stata completata. La fonte più comune di token di sessione rubati è il malware infostealer, e ClickFix è ora il principale meccanismo di distribuzione per esso. Secondo il Verizon Data Breach Investigations Report 2025, il 46% delle infezioni da infostealer che portano a violazioni aziendali inizia su dispositivi non gestiti come macchine personali, workstation di sviluppatori e laptop di appaltatori dove non è presente l'endpoint detection and response (EDR). Le funzionalità di sincronizzazione del browser creano un altro ponte: una compromissione dell'account personale può portare direttamente a una violazione aziendale.
Tutte e sei le tecniche si svolgono all'interno del browser, sfruttando le lacune degli strumenti tradizionali che operano a livello di email, rete o endpoint. Ciò significa che i team di sicurezza hanno bisogno di visibilità e controlli a livello del browser stesso. Push Security descrive la propria piattaforma di rilevamento e risposta alle minacce basata sul browser come progettata per rilevare e bloccare attacchi come phishing AitM, ClickFix e dirottamento di sessione in tempo reale, distribuita come estensione leggera del browser senza richiedere una migrazione del browser. L'azienda afferma inoltre che la piattaforma aiuta i team di sicurezza a ottenere visibilità e controllo su estensioni e utilizzo di strumenti AI, e a rafforzare le identità evidenziando il riutilizzo delle credenziali, le lacune SSO e lo shadow IT. Una guida completa alle tecniche di attacco al browser del 2026 è disponibile presso Push Security. Per i proprietari di siti web e i team IT responsabili della protezione dell'accesso al browser alle applicazioni aziendali, AEU-I offre IT e consulenza orientati alla sicurezza che possono assistere con il rafforzamento delle identità, l'allowlist del browser e il monitoraggio, come descritto nella sua pagina di servizio.
Come Proteggerti
- Se un sito web o un pop-up ti dice di copiare e incollare un comando per risolvere un problema, fermati e chiedi prima al tuo supporto IT o a un amico esperto di tecnologia; i siti reali non ti chiedono di eseguire comandi.
- Attiva l'accesso in due passaggi (chiamato anche autenticazione a più fattori o MFA) sui tuoi account email, hosting e amministratore, e usa un'app di autenticazione o una chiave hardware quando possibile; questo rende meno utili le sole pa
- Rimuovi le estensioni del browser che non usi più, e prima di installarne una nuova, controlla il nome dello sviluppatore e i permessi che richiede; se chiede più del necessario, non installarla.
- Usa una password diversa per ogni account, idealmente con un gestore di password, e cambia qualsiasi password che hai riutilizzato dopo una notifica di violazione.
- Evita di accedere ad account di lavoro o di amministrazione di siti web da dispositivi personali che non hanno il software di sicurezza aziendale; se devi farlo, usa un profilo browser separato ed esci dopo.
I Termini Spiegati
- browser session Il periodo in cui sei connesso a un sito web nel tuo browser, incluso il token temporaneo che dimostra che hai effettuato l'accesso.
- multi-factor authentication (MFA) Un passaggio di sicurezza che richiede qualcosa in più, come un codice dal tuo telefono, oltre alla tua password.
- adversary-in-the-middle (AitM) Un tipo di phishing in cui l'aggressore inoltra i tuoi dettagli di accesso e il token di sessione al sito reale in tempo reale, vedendo tutto quello che fai.
- ClickFix Un trucco che mostra un falso errore o un prompt di verifica e ti chiede di copiare ed eseguire un comando che installa malware.
- OAuth Uno standard che consente a siti web e app di chiedere un accesso limitato al tuo account senza condividere la tua password.
- passkeys Un metodo di accesso memorizzato in modo sicuro sul tuo dispositivo che dimostra che sei tu senza una password, e non può essere facilmente rubato con il phishing.
- single sign-on (SSO) Un modo per accedere a diverse app di lavoro con un unico account aziendale invece di password separate.
- infostealer malware Software dannoso che copia silenziosamente password, token di sessione e altri dati privati da un dispositivo infetto.