Наш веб-сайт використовує файли cookie, щоб забезпечити ваш досвід перегляду та відповідну інформацію. Перш ніж продовжувати користуватися нашим веб-сайтом, ви погоджуєтеся та приймаєте нашу політику використання файлів cookie та конфіденційність. cookie та конфіденційність

Атаки через браузер можуть залишатися поза телеметрією EDR

processer.media

Атаки через браузер можуть залишатися поза телеметрією EDR

Атаки, що здійснюються через браузерні сесії та хмарні сервіси, можуть не залишати на пристрої ознак, які здатні виявити системи EDR для захисту кінцевих точок. У спонсорованому матеріалі NordLayer, опублікованому BBC News, йдеться, що зловмисники можуть викрадати сесії, зловживати розширеннями браузера або схиляти користувачів до небезпечних дій без запуску окремого шкідливого процесу.

EDR залишається потрібним для виявлення запуску коду на пристрої, шкідливого програмного забезпечення, закріплення в системі та підозрілої поведінки процесів. Водночас автори зазначають, що в середовищах із активним використанням SaaS-сервісів критичні дії можуть відбуватися безпосередньо в браузері або хмарному застосунку.

Одним із прикладів названо фішинг типу adversary-in-the-middle, коли підроблена сторінка стає посередником між користувачем і справжнім постачальником ідентифікації. Така інфраструктура може передати справжній запит багатофакторної автентифікації, а після успішного входу перехопити файли cookie сесії та токени OAuth.

Microsoft у 2026 році відстежувала угруповання Storm-2755, яке націлювалося на працівників у Канаді через отруєння пошукової видачі та шкідливу рекламу. За даними Microsoft, зловмисники перенаправляли жертв на контрольовані ними сторінки входу до Microsoft 365, а потім повторно використовували викрадені сесії для доступу до сервісів Microsoft, пошуку даних про зарплати й персонал та створення правил поштової скриньки для приховування листів про банківські зміни.

Шкідливе розширення може через стандартні API браузера читати вміст сторінок, відстежувати URL-адреси, взаємодіяти з формами та надсилати дані через HTTPS. На рівні пристрою це може мати вигляд звичайної активності браузера без окремого підозрілого виконуваного файлу.

У березні 2026 року Microsoft повідомила про шкідливі розширення Chromium, які маскувалися під помічників на основі штучного інтелекту. За її даними, їх установили приблизно 900 тисяч разів, а активність підтвердили у понад 20 тисячах корпоративних орендарів. Розширення збирали відвідані URL-адреси й вміст розмов у ChatGPT та DeepSeek, періодично передаючи ці дані на інфраструктуру, контрольовану зловмисниками.

Окремо автори згадали ClickFix-атаки: шкідлива вебсторінка може скопіювати команду до буфера обміну й переконати користувача вставити її в PowerShell або Windows Terminal. До запуску команди атака відбувається через вміст сторінки, буфер обміну та взаємодію з користувачем. Після виконання команди активність уже може фіксувати EDR, зокрема запуск PowerShell, завантаження файлів, закріплення в системі та мережеві з’єднання.

  • Останні
Більше новин

Новини по днях

Сьогодні,
2 жовтня 2026

Новини на тему

Більше новин