
Gjashtë Teknika Sulmi në Shfletues që Duhen Vëzhguar në 2026
Vjedhja e kredencialeve, ClickFix, shtesat me qëllim të keq dhe rrëmbimi i sesionit tani zhvillohen brenda shfletuesit, duke anashkaluar mbrojtjet e email-it dhe të pikës fundore, zbulon Push Security.
Shumica e incidenteve serioze të sigurisë tani fillojnë brenda një shfletuesi ueb, dhe shumë prej tyre nuk largohen kurrë prej tij. Një analizë e re nga Push Security, një shitës i sigurisë së shfletuesit, paraqet gjashtë teknika që sulmuesit po përdorin për të vjedhur kredencialet, për të marrë kontrollin e sesioneve aktive dhe për të lëvizur nëpër aplikacionet e biznesit direkt nga shfletuesi, shpesh pa shkaktuar mbrojtjet e email-it ose të pikës fundore.
Kategoria e parë është phishing-u për kredenciale dhe sesione. Kompletet moderne të phishing-ut nuk mbledhin thjesht një emër përdoruesi dhe fjalëkalim. Paketat e veglave adversary-in-the-middle (AitM) me prokurim të kundërt si Tycoon2FA, Sneaky2FA dhe Evilginx përcjellin kredencialet dhe tokenat e sesionit te sulmuesi në kohë reale, gjë që mposht shumicën e formave të vërtetimit me shumë faktorë (MFA). Këto komplete shiten si platforma Phishing-as-a-Service gati për përdorim me mbrojtje anti-bot, gjenerim dinamik joshjeje dhe riprodhim të automatizuar të sesionit, kështu që nuk ka pothuajse asnjë pengesë teknike për të nisur një fushatë të sofistikuar phishing-u. Të dhënat e Push Security tregojnë se afërsisht një në çdo dy përpjekje phishing-u dorëzohet jashtë email-it, për shembull përmes aplikacioneve të mesazheve, mediave sociale, SMS-ve, reklamave me qëllim të keq ose mesazheve brenda aplikacionit. Për shkak se 89 për qind e domeneve të phishing-ut qëndrojnë aktive për më pak se dy ditë, mbështetja në listat e bllokimit të sajteve të këqija të njohura nuk mjafton.
ClickFix është një sulm me kopjim dhe ngjitje që është rritur me shpejtësi që nga fundi i vitit 2024. Sulmuesit shfaqin një CAPTCHA të rreme ose sfidë verifikimi dhe udhëzojnë viktimën të kopjojë dhe ekzekutojë një komandë për të rregulluar problemin. Kjo komandë është në fakt me qëllim të keq, zakonisht duke instaluar vegla të qasjes në distancë ose malware infostealer. Raporti i Mbrojtjes Dixhitale i Microsoft-it e identifikoi ClickFix-in si vektorin më të zakonshëm të hyrjes fillestare, përgjegjës për 47 për qind të sulmeve të vëzhguara. Në të dhënat e zbulimit të Push Security, ClickFix u bë teknika dominuese për herë të parë në tremujorin e dytë të vitit 2026, duke arritur 52 për qind të zbulimeve totale. Katër në pesë ngarkesa ClickFix të kapura nga Push shërbehen përmes motorëve të kërkimit nëpërmjet sajteve të komprometuara, reklamimit me qëllim të keq dhe helmimit të SEO-s, duke anashkaluar plotësisht sigurinë e email-it. Metoda vazhdon të evoluojë: InstallFix përdor faqe instaluese të rreme për veglat e zhvilluesve si Claude Code dhe NotebookLM, ku komanda e instalimit është zëvendësuar me një me qëllim të keq, dhe një fushatë e mëparshme e quajtur LLMShare përdori biseda të përbashkëta në platformat e chatbot-eve me AI për të shpërndarë malware përmes faqeve të pritura në domene të besuara. Çdo variant ndan një gjë: një ngjarje me qëllim të keq kopjim-dhe-ngjitje në shfletues.
Në vend që të vjedhë kredencialet gjatë hyrjes, phishing-u i autorizimit synon atë që ndodh pasi përdoruesi vërtetohet. Ai abuzon me OAuth-in, standardin që lejon sajtet dhe aplikacionet t'i japin njëri-tjetrit qasje të kufizuar, duke përfshirë kërkesat e pëlqimit, flukset e kodit të pajisjes dhe shkëmbimet e tokenave. Për shkak se sulmuesi nuk prek kurrë hapin e hyrjes, as passkeys-at rezistente ndaj phishing-ut (çelësat e hyrjes të ruajtur në një pajisje) nuk e ndalojnë atë. Phishing-u i pëlqimit e bind viktimën të autorizojë një aplikacion të palës së tretë me qëllim të keq përmes një granti OAuth. Phishing-u i kodit të pajisjes përfiton nga granti i autorizimit të pajisjes RFC 8628 për të anashkaluar plotësisht vërtetimin standard; Push Security tani gjurmon më shumë se 30 komplete të veçanta që ofrojnë këtë metodë. ConsentFix është një hibrid i ClickFix dhe abuzimit me OAuth që u vëzhgua për herë të parë në fushatat ruse APT29 dhe që atëherë është komercializuar në mjete kriminale.
Shtesat me qëllim të keq të shfletuesit janë një mënyrë tjetër që sulmuesit vjedhin të dhëna, regjistrojnë tastet dhe kapin kredencialet dhe tokenat e sesionit ndërsa kalojnë përmes shfletuesit. Shumë nga këto shtesa nuk filluan si malware: sulmuesit blejnë shtesa legjitime dhe presin derisa numri i instalimeve të jetë i lartë përpara se të shtyjnë një përditësim me qëllim të keq. Analiza e Push Security nëpër klientët e saj zbuloi se 46,76 për qind e shtesave kanë kombinimet e lejeve të nevojshme për marrjen e kontrollit të llogarisë pa ndërveprim të përdoruesit. Shtesat e shfletuesit me AI shtojnë një shtresë tjetër rreziku. Raporti i Hetimit të Shkeljeve të të Dhënave të Verizon 2026 zbuloi se më shumë se 15 për qind e përdoruesve të korporatave kishin të instaluara shtesa të paautorizuara të shfletuesit me AI, dhe Push gjeti mesatarisht 17 shtesa unike me AI për kompani, me një ekip që përdorte 163. Këto krijojnë shtigje të nxjerrjes së të dhënave që kontrollet tradicionale të parandalimit të humbjes së të dhënave nuk mund t'i shohin. Vlerësimi statik i rrezikut është një parashikues i dobët i komprometimit të zinxhirit të furnizimit, sepse çdo shkelje e madhe e shtesës në 18 muajt e fundit përfshiu shtesa që kishin marrë rezultat si me rrezik të ulët paraprakisht. Një qasje default-deny me lejim të listuar, plus monitorimi për ndryshimet e shtesave, është më efektive.
Komprometimi i bazuar në fjalëkalim mbetet një nga shkaqet kryesore të shkeljeve, edhe në organizatat që përdorin hyrjen e vetme (SSO). SSO nuk është universale: Gjuha e Shënjimit të Pohimit të Sigurisë (SAML) shpesh kushton ekstra, aplikacionet e vetë-miratuara shpesh nuk konfigurohen për të, dhe shumë aplikacione lejojnë metoda të njëkohshme hyrjeje. Rezultati është ajo që Push i quan hyrje fantazmë: kredenciale rezervë që qëndrojnë jashtë SSO-së, janë të padukshme për regjistrat e ofruesit të identitetit dhe mbeten aktive nëse dikush nuk i çaktivizon. Në milionin e fundit të hyrjeve të vëzhguara nga Push, një në katër përdori një fjalëkalim në vend të SSO-së, dy në pesë nuk ishin të mbrojtura nga vërtetimi me shumë faktorë dhe një në pesë u mbështet në një fjalëkalim të dobët, të shkelur ose të ripërdorur. Raporti i Kërcënimeve 2026 i Cloudflare zbuloi se 63 për qind e të gjitha hyrjeve njerëzore përfshijnë kredenciale që tashmë janë komprometuar diku tjetër.
Rrëmbimi i sesionit i lejon sulmuesit të anashkalojnë plotësisht vërtetimin. Ata marrin një token sesioni të vjedhur, provën dixhitale që një përdorues tashmë është identifikuar, dhe e riprodhojnë atë në shfletuesin e tyre. Kjo mposht edhe passkeys-at rezistente ndaj phishing-ut sepse hapi i vërtetimit tashmë është përfunduar. Burimi më i zakonshëm i tokenave të sesionit të vjedhur është malware infostealer, dhe ClickFix është tani mekanizmi kryesor i shpërndarjes për të. Sipas Raportit të Hetimit të Shkeljeve të të Dhënave të Verizon 2025, 46 për qind e infeksioneve infostealer që çojnë në shkelje të korporatave fillojnë në pajisje jo të menaxhuara si makina personale, stacione pune zhvilluesish dhe laptopë kontraktorësh ku zbulimi dhe përgjigjja e pikës fundore (EDR) nuk është e pranishme. Veçoritë e sinkronizimit të shfletuesit krijojnë një urë tjetër: një komprometim i llogarisë personale mund të çojë drejtpërdrejt në një shkelje të korporatës.
Të gjashta teknikat zhvillohen brenda shfletuesit, duke shfrytëzuar boshllëqet në mjetet tradicionale që operojnë në shtresat e email-it, rrjetit ose pikës fundore. Kjo do të thotë se ekipet e sigurisë kanë nevojë për dukshmëri dhe kontrolle në vetë shfletuesin. Push Security e përshkruan platformën e saj të zbulimit dhe përgjigjes ndaj kërcënimeve të bazuar në shfletues si të projektuar për të zbuluar dhe bllokuar sulme si phishing-u AitM, ClickFix dhe rrëmbimi i sesionit në kohë reale, e vendosur si një shtesë e lehtë e shfletuesit pa kërkuar migrim të shfletuesit. Kompania gjithashtu thotë se platforma ndihmon ekipet e sigurisë të fitojnë dukshmëri dhe kontroll mbi shtesat dhe përdorimin e mjeteve me AI, dhe të forcojnë identitetet duke nxjerrë në pah ripërdorimin e kredencialeve, boshllëqet e SSO-së dhe IT-në hije. Një udhëzues i plotë për teknikat e sulmit të shfletuesit 2026 është i disponueshëm nga Push Security. Për pronarët e sajteve dhe ekipet e IT-së përgjegjëse për mbrojtjen e qasjes së shfletuesit në aplikacionet e biznesit, AEU-I ofron IT dhe konsulencë me siguri në radhë të parë që mund të ndihmojë me forcimin e identitetit, lejimin e listuar të shfletuesit dhe monitorimin, siç përshkruhet në faqen e saj të shërbimeve.
Si të Mbroheni
- Nëse ndonjë sajt ose dritare kërcyese ju thotë të kopjoni dhe ngjisni një komandë për të rregulluar një problem, ndaloni dhe pyesni fillimisht mbështetjen tuaj IT ose një mik të aftë për teknologjinë; sajtet e vërteta nuk ju kërkojnë të ekz
- Aktivizoni hyrjen me dy hapa (e quajtur gjithashtu vërtetim me shumë faktorë ose MFA) në llogaritë tuaja të email-it, pritjes dhe administratorit, dhe përdorni një aplikacion vërtetues ose çelës harduer kur është e mundur; kjo i bën fjalëka
- Hiqni shtesat e shfletuesit që nuk i përdorni më, dhe para se të instaloni një të re, kontrolloni emrin e zhvilluesit dhe lejet që kërkon; nëse kërkon më shumë se ç'duhet, mos e instaloni.
- Përdorni një fjalëkalim të ndryshëm për çdo llogari, idealisht me një menaxher fjalëkalimesh, dhe ndryshoni çdo fjalëkalim që keni ripërdorur pas një njoftimi për shkelje.
- Shmangni hyrjen në llogaritë e punës ose të administratorit të sajtit nga pajisjet personale që nuk kanë softuer sigurie të kompanisë; nëse duhet, përdorni një profil të veçantë shfletuesi dhe dilni më pas.
Termat e Shpjeguar
- browser session Periudha gjatë së cilës jeni i identifikuar në një sajt në shfletuesin tuaj, duke përfshirë tokenin e përkohshëm që vërteton se jeni i regjistruar.
- multi-factor authentication (MFA) Një hap sigurie që kërkon diçka shtesë, si një kod nga telefoni juaj, përveç fjalëkalimit tuaj.
- adversary-in-the-middle (AitM) Një lloj phishing-u ku sulmuesi përcjell detajet tuaja të hyrjes dhe tokenin e sesionit në sajtin e vërtetë në kohë reale, duke parë gjithçka që bëni.
- ClickFix Një mashtrim që shfaq një gabim të rremë ose kërkesë verifikimi dhe ju kërkon të kopjoni dhe ekzekutoni një komandë që instalon malware.
- OAuth Një standard që lejon sajtet dhe aplikacionet të kërkojnë qasje të kufizuar në llogarinë tuaj pa ndarë fjalëkalimin tuaj.
- passkeys Një metodë hyrjeje e ruajtur në mënyrë të sigurt në pajisjen tuaj që vërteton se jeni ju pa fjalëkalim, dhe nuk mund të mashtrohet lehtësisht.
- single sign-on (SSO) Një mënyrë për t'u identifikuar në disa aplikacione pune me një llogari kompanie në vend të fjalëkalimeve të veçanta.
- infostealer malware Softuer me qëllim të keq që kopjon në heshtje fjalëkalimet, tokenat e sesionit dhe të dhëna të tjera private nga një pajisje e infektuar.