Браузер давно став головним робочим інструментом: через нього відкривають пошту, CRM, хмарні сховища та більшість бізнес-застосунків. Тож логічно, що туди ж перемістилися й атаки. За оцінкою компанії Push Security, яка спеціалізується на захисті браузерів, більшість зламів сьогодні починається саме в браузерній сесії — і часто там же й завершується: увесь ланцюжок від первинного доступу до викрадення даних розгортається, не виходячи за межі вкладки.
Дослідники Push виокремлюють шість технік, які у 2026 році мають бути в полі зору кожної команди кібербезпеки.
1. Фішинг облікових даних і сесій
Сучасні фішингові набори не обмежуються крадіжкою паролів — вони перехоплюють активні сесії. Набори типу «зловмисник посередині» (adversary-in-the-middle, AiTM), що працюють як зворотний проксі, — зокрема Tycoon2FA, Sneaky2FA та Evilginx, — у реальному часі пересилають облікові дані й токени сесій і так обходять більшість видів багатофакторної автентифікації (MFA). Їх продають як готові платформи «фішинг як послуга» (Phishing-as-a-Service) із захистом від ботів, динамічною генерацією приманок та автоматичним відтворенням сесій. Фактично поріг входу у складний фішинг знизився майже до нуля.
Водночас фішинг давно вийшов за межі електронної пошти: посилання надсилають у месенджерах, соцмережах, SMS, через шкідливу рекламу та внутрішні повідомлення в застосунках. За даними Push, приблизно кожна друга фішингова атака взагалі не використовує пошту. А оскільки 89% фішингових доменів існують менше двох діб, організації, які покладаються на чорні списки, заздалегідь програють.
2. Шкідливе копіювання та вставлення (ClickFix)
З 2024 року зловмисники дедалі частіше змушують користувачів власноруч копіювати й виконувати шкідливі команди під приводом «виправлення» якоїсь проблеми — найчастіше це фальшива CAPTCHA або перевірка «Я не робот». У Microsoft Digital Defense Report 2025 ClickFix назвали найпоширенішим методом первинного доступу: на нього припало 47% атак, про які сповіщала команда Microsoft Defender Experts (фішинг — 35%). У детекціях самої Push ClickFix у другому кварталі 2026 року вперше вийшов на перше місце із середньою часткою 52%, а в серпні сягнув 67%.
Утім, оцінки суттєво залежать від того, чиї дані аналізують. Наприклад, у Verizon DBIR 2026 частка ClickFix серед атак, виявлених на рівні браузера, становила лише 2,7%.
ClickFix — гібридна техніка: приманку доставляють через браузер, але шкідливий скрипт користувач запускає вже на своєму компʼютері. Зазвичай так встановлюють засоби віддаленого доступу (RAT) або інфостилери — шкідливе ПЗ, що викрадає паролі, файли cookie та інші дані. За даними Push, чотири з пʼяти перехоплених нею сторінок ClickFix жертви відкривали з пошукових систем — через зламані сайти, шкідливу рекламу та отруєння пошукової видачі (SEO poisoning), тобто повністю в обхід поштового захисту.
Для України ця техніка — не теорія з чужих звітів. Ще в жовтні 2024 року CERT-UA описав кампанію російського угруповання APT28 (UAC-0001) проти органів місцевого самоврядування: фальшива reCAPTCHA непомітно копіювала в буфер обміну команду PowerShell і пропонувала жертві вставити її у вікно «Виконати».
Техніка й далі еволюціонує. Варіант InstallFix використовує шкідливу рекламу та фальшиві сторінки встановлення інструментів для розробників — зокрема Claude Code і NotebookLM, — де справжню команду інсталяції підмінено шкідливою. Кампанія LLMShare поширювала шкідливе ПЗ через опубліковані розмови в ШІ-чатботах, тобто через сторінки на довірених доменах. Але всі варіанти мають спільне ядро: шкідливе копіювання та вставлення в браузері.
3. Фішинг авторизації
Дедалі більше атак націлено на те, що відбувається вже після входу. Замість того щоб перехоплювати сесію під час автентифікації, фішинг авторизації (authorization phishing) зловживає механізмами OAuth — запитами на згоду, входом за кодом пристрою та обміном токенами, — щоб отримати токени доступу. Зловмисник узагалі не втручається в процес автентифікації, тож жоден вид MFA, включно зі стійкими до фішингу ключами доступу (passkeys), тут не рятує.
Нині до цієї категорії належать три техніки:
- Фішинг згоди (consent phishing): жертва сама надає шкідливому сторонньому застосунку доступ до свого облікового запису через запит згоди OAuth.
- Фішинг із кодом пристрою (device code phishing): зловживання механізмом авторизації пристроїв за стандартом RFC 8628, що дає змогу повністю обійти звичайну автентифікацію.
- ConsentFix — гібрид ClickFix і OAuth-фішингу: жертву просять скопіювати URL-адресу з ключовими даними OAuth і вставити її на фішингову сторінку. Техніку вперше помітили в кампаніях російського угруповання APT29, а згодом вона перетворилася на поширений інструмент кіберзлочинців.
4. Шкідливі розширення для браузера
Через шкідливі розширення зловмисники викрадають дані, записують натискання клавіш і перехоплюють облікові дані та токени, що проходять через браузер. Причому більшість таких розширень не були шкідливими від початку: зловмисники купують легітимні розширення, чекають, доки кількість встановлень сягне максимуму, і лише тоді випускають шкідливе оновлення.
Аналіз, проведений серед клієнтів Push, показав: 46,76% розширень мають набір дозволів, достатній для захоплення облікового запису без жодних дій із боку користувача. Окремий вимір проблеми — ШІ-розширення. Згідно з Verizon DBIR 2026, у середньостатистичній компанії понад 15% користувачів мають несанкціоновані ШІ-розширення для браузера. Push, своєю чергою, нарахувала в середньому 17 унікальних ШІ-розширень на компанію, а в однієї з команд — аж 163. Кожне з них — потенційний канал витоку даних, який оминає традиційні системи запобігання витокам (DLP).
Статична оцінка ризиків погано прогнозує атаки на ланцюг постачання: за даними дослідників, усі великі інциденти з розширеннями за останні 18 місяців стосувалися розширень, які до того вважалися низькоризиковими. Тому ефективнішим є підхід «заборонено все, що не дозволено»: білий список розширень і моніторинг змін у них, а не видалення за рейтингом ризику.
5. Підставляння облікових даних і «фантомні входи»
Компрометація через паролі досі залишається однією з головних причин зламів — хоча багато хто вважає, що технологія єдиного входу (SSO) цю проблему розвʼязала. Проте SSO охоплює далеко не все: підтримка SAML часто коштує додатково, застосунки, які співробітники підключають самостійно, рідко налаштовують через SSO, а більшість сервісів дозволяє кілька способів входу одночасно. У результаті виникають так звані фантомні входи (ghost logins) — резервні облікові дані поза SSO, невидимі в журналах постачальника ідентифікації (IdP). Їх створюють під час першого підключення до сервісу, і вони залишаються активними, доки їх явно не вимкнуть.
Серед останнього мільйона входів, які зафіксувала Push, кожен четвертий здійснювався за паролем, а не через SSO, два з пʼяти не були захищені MFA, а в кожному пʼятому використовувався слабкий, скомпрометований або повторно використаний пароль. Cloudflare у своєму 2026 Threat Report повідомляє, що за три місяці спостережень 63% усіх входів у її мережі здійснювалися з обліковими даними, які вже були скомпрометовані деінде.
6. Викрадення сесії
Викрадення сесії дає змогу повністю обійти автентифікацію: зловмисник бере вкрадений токен сесії та відтворює його у власному браузері. Проти такої атаки безсилі навіть стійкі до фішингу засоби на кшталт ключів доступу, адже автентифікацію вже пройдено.
Головне джерело викрадених токенів — інфостилери, а ClickFix нині став основним способом їх доставки. За даними Verizon DBIR 2025, 46% систем, у журналах інфостилерів з яких знайшлися корпоративні облікові дані, були некерованими пристроями — здебільшого особистими компʼютерами, на які не поширюється корпоративний захист. Ще один місток між особистим і робочим — синхронізація браузера: компрометація особистого облікового запису може безпосередньо призвести до зламу корпоративних систем.
Що це означає на практиці
Усі шість категорій атак розгортаються всередині браузера й експлуатують прогалини традиційних засобів захисту, які працюють на рівні пошти, мережі чи кінцевих пристроїв. Для організацій це означає кілька пріоритетів:
- вести облік браузерних розширень, дозволяти лише перевірені з білого списку та стежити за їхніми оновленнями;
- шукати й вимикати входи за паролем у сервісах, де вже налаштовано SSO, а також вимагати MFA там, де SSO немає;
- обмежити право користувачів самостійно надавати доступ стороннім OAuth-застосункам і вимкнути вхід за кодом пристрою там, де він не потрібен;
- контролювати доступ до корпоративних сервісів з особистих пристроїв і заборонити синхронізацію робочого профілю браузера з особистими обліковими записами.
Для звичайних користувачів головне правило просте: жоден легітимний сайт, CAPTCHA чи служба підтримки не проситиме відкрити вікно «Виконати», PowerShell або термінал і вставити туди команду. Якщо сторінка цього вимагає — її слід негайно закрити.


