• Про нас
  • Редакційна політика CyberCalm
  • Політика конфіденційності
  • Контакти
CyberCalm
  • Кібербезпека
    КібербезпекаПоказати ще
    Шість найнебезпечніших браузерних атак 2026 року: від ClickFix до викрадення сесій
    Шість найнебезпечніших браузерних атак 2026 року: від ClickFix до викрадення сесій
    06.10.2026
    Чому небезпечно завантажувати програми з неофіційних джерел і як безпечно встановлювати ПЗ на компʼютер
    Чому небезпечно завантажувати програми з неофіційних джерел і як безпечно встановлювати ПЗ на компʼютер
    06.10.2026
    Як безпечно завантажувати файли з інтернету і перевіряти їх перед відкриттям
    Як безпечно завантажувати файли з інтернету і перевіряти їх перед відкриттям
    04.10.2026
    LLMjacking: як кіберзлочинці наживаються на корпоративних ШІ-акаунтах і як захистити бізнес
    LLMjacking: як кіберзлочинці наживаються на корпоративних ШІ-акаунтах і як захистити бізнес
    01.10.2026
    lunex infostiler drajver amd byovd
    Інфостілер Lunex «засліплює» антивіруси через драйвер AMD і краде паролі українських користувачів
    28.09.2026
  • Сервіси
    • Gmail і Google
    • YouTube
    • Facebook
    • Instagram
    • Telegram і WhatsApp
    • X і TikTok
  • Смартфон
  • Комп’ютер
  • Приватність
  • Огляди
  • Новини
  • Сканер
Соцмережі
  • Facebook
  • Instagram
  • YouTube
  • TikTok
  • X (Twitter)
  • Threads
Спеціальні теми
  • Штучний інтелект
  • Кібервійна
  • Маніпуляції в медіа
  • Дезінформація
  • Безпека дітей в Інтернеті
  • Розумний будинок
Техногіганти
  • Google
  • Apple
  • Microsoft
  • OpenAI
  • Anthropic
  • Meta
  • Samsung
Читання: Шість найнебезпечніших браузерних атак 2026 року: від ClickFix до викрадення сесій
Розмір шрифтаAa
CyberCalmCyberCalm
Пошук
  • Кібербезпека
  • Смартфон
  • Комп’ютер
  • Приватність
  • Огляди
  • Сервіси
  • Новини
  • Сканер безпеки сайту
Follow US
  • Про проєкт Cybercalm
  • Політика конфіденційності
  • Контакти
© 2025 Cybercalm. All Rights Reserved.
Головна / Кібербезпека / Шість найнебезпечніших браузерних атак 2026 року: від ClickFix до викрадення сесій

Шість найнебезпечніших браузерних атак 2026 року: від ClickFix до викрадення сесій

Наталя Зарудня
ByНаталя Зарудня
Головний редактор
Головний редактор та засновниця CyberCalm. Понад 10 років у кібербезпеці та технологічній журналістиці. Пишу про захист даних, мобільну безпеку, штучний інтелект та соціальні мережі.
Follow:
06.10.2026
Поширити
10 хв. читання
Шість найнебезпечніших браузерних атак 2026 року: від ClickFix до викрадення сесій

Браузер давно став головним робочим інструментом: через нього відкривають пошту, CRM, хмарні сховища та більшість бізнес-застосунків. Тож логічно, що туди ж перемістилися й атаки. За оцінкою компанії Push Security, яка спеціалізується на захисті браузерів, більшість зламів сьогодні починається саме в браузерній сесії — і часто там же й завершується: увесь ланцюжок від первинного доступу до викрадення даних розгортається, не виходячи за межі вкладки.

Зміст
  • 1. Фішинг облікових даних і сесій
  • 2. Шкідливе копіювання та вставлення (ClickFix)
  • 3. Фішинг авторизації
  • 4. Шкідливі розширення для браузера
  • 5. Підставляння облікових даних і «фантомні входи»
  • 6. Викрадення сесії
  • Що це означає на практиці

Дослідники Push виокремлюють шість технік, які у 2026 році мають бути в полі зору кожної команди кібербезпеки.

Головне

  • ClickFix — найпоширеніший метод первинного доступу за даними Microsoft (47% атак), у детекціях Push у другому кварталі 2026 року — 52%.
  • Фішинг авторизації через OAuth обходить будь-яку MFA, включно з ключами доступу.
  • Понад 15% користувачів у компаніях мають несанкціоновані ШІ-розширення для браузера.
  • «Фантомні входи» поза SSO не видно в журналах постачальника ідентифікації.
  • Викрадений токен сесії дає змогу повністю обійти автентифікацію.

1. Фішинг облікових даних і сесій

Сучасні фішингові набори не обмежуються крадіжкою паролів — вони перехоплюють активні сесії. Набори типу «зловмисник посередині» (adversary-in-the-middle, AiTM), що працюють як зворотний проксі, — зокрема Tycoon2FA, Sneaky2FA та Evilginx, — у реальному часі пересилають облікові дані й токени сесій і так обходять більшість видів багатофакторної автентифікації (MFA). Їх продають як готові платформи «фішинг як послуга» (Phishing-as-a-Service) із захистом від ботів, динамічною генерацією приманок та автоматичним відтворенням сесій. Фактично поріг входу у складний фішинг знизився майже до нуля.

Водночас фішинг давно вийшов за межі електронної пошти: посилання надсилають у месенджерах, соцмережах, SMS, через шкідливу рекламу та внутрішні повідомлення в застосунках. За даними Push, приблизно кожна друга фішингова атака взагалі не використовує пошту. А оскільки 89% фішингових доменів існують менше двох діб, організації, які покладаються на чорні списки, заздалегідь програють.

2. Шкідливе копіювання та вставлення (ClickFix)

З 2024 року зловмисники дедалі частіше змушують користувачів власноруч копіювати й виконувати шкідливі команди під приводом «виправлення» якоїсь проблеми — найчастіше це фальшива CAPTCHA або перевірка «Я не робот». У Microsoft Digital Defense Report 2025 ClickFix назвали найпоширенішим методом первинного доступу: на нього припало 47% атак, про які сповіщала команда Microsoft Defender Experts (фішинг — 35%). У детекціях самої Push ClickFix у другому кварталі 2026 року вперше вийшов на перше місце із середньою часткою 52%, а в серпні сягнув 67%.

Утім, оцінки суттєво залежать від того, чиї дані аналізують. Наприклад, у Verizon DBIR 2026 частка ClickFix серед атак, виявлених на рівні браузера, становила лише 2,7%.

ClickFix — гібридна техніка: приманку доставляють через браузер, але шкідливий скрипт користувач запускає вже на своєму компʼютері. Зазвичай так встановлюють засоби віддаленого доступу (RAT) або інфостилери — шкідливе ПЗ, що викрадає паролі, файли cookie та інші дані. За даними Push, чотири з пʼяти перехоплених нею сторінок ClickFix жертви відкривали з пошукових систем — через зламані сайти, шкідливу рекламу та отруєння пошукової видачі (SEO poisoning), тобто повністю в обхід поштового захисту.

Для України ця техніка — не теорія з чужих звітів. Ще в жовтні 2024 року CERT-UA описав кампанію російського угруповання APT28 (UAC-0001) проти органів місцевого самоврядування: фальшива reCAPTCHA непомітно копіювала в буфер обміну команду PowerShell і пропонувала жертві вставити її у вікно «Виконати».

Техніка й далі еволюціонує. Варіант InstallFix використовує шкідливу рекламу та фальшиві сторінки встановлення інструментів для розробників — зокрема Claude Code і NotebookLM, — де справжню команду інсталяції підмінено шкідливою. Кампанія LLMShare поширювала шкідливе ПЗ через опубліковані розмови в ШІ-чатботах, тобто через сторінки на довірених доменах. Але всі варіанти мають спільне ядро: шкідливе копіювання та вставлення в браузері.

Читайте такожSandworm і фальшива CAPTCHA: як працює атака ClickFix

3. Фішинг авторизації

Дедалі більше атак націлено на те, що відбувається вже після входу. Замість того щоб перехоплювати сесію під час автентифікації, фішинг авторизації (authorization phishing) зловживає механізмами OAuth — запитами на згоду, входом за кодом пристрою та обміном токенами, — щоб отримати токени доступу. Зловмисник узагалі не втручається в процес автентифікації, тож жоден вид MFA, включно зі стійкими до фішингу ключами доступу (passkeys), тут не рятує.

Нині до цієї категорії належать три техніки:

  • Фішинг згоди (consent phishing): жертва сама надає шкідливому сторонньому застосунку доступ до свого облікового запису через запит згоди OAuth.
  • Фішинг із кодом пристрою (device code phishing): зловживання механізмом авторизації пристроїв за стандартом RFC 8628, що дає змогу повністю обійти звичайну автентифікацію.
  • ConsentFix — гібрид ClickFix і OAuth-фішингу: жертву просять скопіювати URL-адресу з ключовими даними OAuth і вставити її на фішингову сторінку. Техніку вперше помітили в кампаніях російського угруповання APT29, а згодом вона перетворилася на поширений інструмент кіберзлочинців.

4. Шкідливі розширення для браузера

Через шкідливі розширення зловмисники викрадають дані, записують натискання клавіш і перехоплюють облікові дані та токени, що проходять через браузер. Причому більшість таких розширень не були шкідливими від початку: зловмисники купують легітимні розширення, чекають, доки кількість встановлень сягне максимуму, і лише тоді випускають шкідливе оновлення.

Аналіз, проведений серед клієнтів Push, показав: 46,76% розширень мають набір дозволів, достатній для захоплення облікового запису без жодних дій із боку користувача. Окремий вимір проблеми — ШІ-розширення. Згідно з Verizon DBIR 2026, у середньостатистичній компанії понад 15% користувачів мають несанкціоновані ШІ-розширення для браузера. Push, своєю чергою, нарахувала в середньому 17 унікальних ШІ-розширень на компанію, а в однієї з команд — аж 163. Кожне з них — потенційний канал витоку даних, який оминає традиційні системи запобігання витокам (DLP).

Статична оцінка ризиків погано прогнозує атаки на ланцюг постачання: за даними дослідників, усі великі інциденти з розширеннями за останні 18 місяців стосувалися розширень, які до того вважалися низькоризиковими. Тому ефективнішим є підхід «заборонено все, що не дозволено»: білий список розширень і моніторинг змін у них, а не видалення за рейтингом ризику.

5. Підставляння облікових даних і «фантомні входи»

Компрометація через паролі досі залишається однією з головних причин зламів — хоча багато хто вважає, що технологія єдиного входу (SSO) цю проблему розвʼязала. Проте SSO охоплює далеко не все: підтримка SAML часто коштує додатково, застосунки, які співробітники підключають самостійно, рідко налаштовують через SSO, а більшість сервісів дозволяє кілька способів входу одночасно. У результаті виникають так звані фантомні входи (ghost logins) — резервні облікові дані поза SSO, невидимі в журналах постачальника ідентифікації (IdP). Їх створюють під час першого підключення до сервісу, і вони залишаються активними, доки їх явно не вимкнуть.

Серед останнього мільйона входів, які зафіксувала Push, кожен четвертий здійснювався за паролем, а не через SSO, два з пʼяти не були захищені MFA, а в кожному пʼятому використовувався слабкий, скомпрометований або повторно використаний пароль. Cloudflare у своєму 2026 Threat Report повідомляє, що за три місяці спостережень 63% усіх входів у її мережі здійснювалися з обліковими даними, які вже були скомпрометовані деінде.

6. Викрадення сесії

Викрадення сесії дає змогу повністю обійти автентифікацію: зловмисник бере вкрадений токен сесії та відтворює його у власному браузері. Проти такої атаки безсилі навіть стійкі до фішингу засоби на кшталт ключів доступу, адже автентифікацію вже пройдено.

Головне джерело викрадених токенів — інфостилери, а ClickFix нині став основним способом їх доставки. За даними Verizon DBIR 2025, 46% систем, у журналах інфостилерів з яких знайшлися корпоративні облікові дані, були некерованими пристроями — здебільшого особистими компʼютерами, на які не поширюється корпоративний захист. Ще один місток між особистим і робочим — синхронізація браузера: компрометація особистого облікового запису може безпосередньо призвести до зламу корпоративних систем.

Що це означає на практиці

Усі шість категорій атак розгортаються всередині браузера й експлуатують прогалини традиційних засобів захисту, які працюють на рівні пошти, мережі чи кінцевих пристроїв. Для організацій це означає кілька пріоритетів:

  • вести облік браузерних розширень, дозволяти лише перевірені з білого списку та стежити за їхніми оновленнями;
  • шукати й вимикати входи за паролем у сервісах, де вже налаштовано SSO, а також вимагати MFA там, де SSO немає;
  • обмежити право користувачів самостійно надавати доступ стороннім OAuth-застосункам і вимкнути вхід за кодом пристрою там, де він не потрібен;
  • контролювати доступ до корпоративних сервісів з особистих пристроїв і заборонити синхронізацію робочого профілю браузера з особистими обліковими записами.

Для звичайних користувачів головне правило просте: жоден легітимний сайт, CAPTCHA чи служба підтримки не проситиме відкрити вікно «Виконати», PowerShell або термінал і вставити туди команду. Якщо сторінка цього вимагає — її слід негайно закрити.

Читайте такожЧи безпечне це розширення?
ТЕМИ:APT28ClickFixMFAOAuthінфостилериБраузерирозширення для браузерафішингШтучний Інтелект
Поділитися
Facebook Threads Копіювати посилання Друк
Що думаєте?
В захваті0
Сумно0
Смішно0
Палає0
Овва!0
Попередня стаття Чому небезпечно завантажувати програми з неофіційних джерел і як безпечно встановлювати ПЗ на компʼютер Чому небезпечно завантажувати програми з неофіційних джерел і як безпечно встановлювати ПЗ на компʼютер

В тренді

Атака на сайт АТБ: що заявляють хакери DataSuckers, що відповідає компанія і що робити клієнтам
Атака на сайт АТБ: що заявляють хакери DataSuckers, що відповідає компанія і що робити клієнтам
05.10.2026
Чатбот чи пошук: дослідження 27 моделей ШІ показало, хто дає ширшу картину світу
Чатбот чи пошук: дослідження 27 моделей ШІ показало, хто дає ширшу картину світу
02.10.2026
Wi-Fi 7: що це, яка реальна швидкість і чи варто купувати роутер у 2026 році
Wi-Fi 7: що це, яка реальна швидкість і чи варто купувати роутер у 2026 році
05.10.2026
Як безпечно завантажувати файли з інтернету і перевіряти їх перед відкриттям
Як безпечно завантажувати файли з інтернету і перевіряти їх перед відкриттям
04.10.2026
Безпечний Firefox: як налаштувати браузер для захисту приватності
Безпечний Firefox: як налаштувати браузер для захисту приватності
30.09.2026

О, привіт 👋
Приємно познайомитися!

Підпишіться, щоб щотижня отримувати найцікавіші статті на свою поштову скриньку.

Ми не розсилаємо спам! Ознайомтеся з нашою політикою конфіденційності для отримання додаткової інформації.

Перевірте свою поштову скриньку або папку зі спамом, щоб підтвердити підписку.

Рекомендуємо

Чому небезпечно завантажувати програми з неофіційних джерел і як безпечно встановлювати ПЗ на компʼютер
Кібербезпека

Чому небезпечно завантажувати програми з неофіційних джерел і як безпечно встановлювати ПЗ на компʼютер

06.10.2026
LLMjacking: як кіберзлочинці наживаються на корпоративних ШІ-акаунтах і як захистити бізнес
Кібербезпека

LLMjacking: як кіберзлочинці наживаються на корпоративних ШІ-акаунтах і як захистити бізнес

01.10.2026
Linux на десктопі: пʼять чинників, які можуть змінити розклад сил у 2027 році
Комп'ютер

Linux на десктопі: пʼять чинників, які можуть змінити розклад сил у 2027 році

30.09.2026
Star Blizzard атакує організації, повʼязані з Україною: фейкові запрошення на заходи ведуть до бекдору CosmicPulse
Новини

Star Blizzard атакує організації, повʼязані з Україною: фейкові запрошення на заходи ведуть до бекдору CosmicPulse

30.09.2026

Гарячі теми

  • Кібербезпека
  • Штучний інтелект
  • Смартфони
  • Комп'ютери
  • Соцмережі
  • Безпека дітей в Інтернеті

Приєднуйтесь

Ласкаво просимо до CyberCalm – вашого надійного провідника у світі цифрової безпеки та спокою!

Інформація
  • Про нас
  • Редакційна політика CyberCalm
  • Політика конфіденційності
  • Контакти
Навігація
  • Кібербезпека
  • Сервіси
  • Смартфон
  • Комп’ютер
  • Приватність
  • Огляди
  • Новини
  • Партнерські матеріали
CyberCalmCyberCalm
© 2025 Cybercalm. All Rights Reserved.
Cybercalm
Welcome Back!

Sign in to your account

Username or Email Address
Password

Lost your password?