Ezért lesz a böngésződ a céged legnagyobb veszélye 2025-ben

Ezért lesz a böngésződ a céged legnagyobb veszélye 2025-ben
A böngésző mára első számú csatatérré vált a vállalati kibervédelem számára. A cégek életében minden itt dől el: az alkalmazottak ezen keresztül férnek hozzá üzleti alkalmazásokhoz, de ugyanezen az útvonalon érkeznek a támadók is. Miközben a hagyományos védelem még mindig elsősorban az e-mail fenyegetéseket figyeli, addig a csalók már rég továbbléptek – a böngészőben történő támadások mostanra a leggyakoribb és legsikeresebb betörési módszerekké váltak.

Külön figyelmet érdemel: a támadók igazi célpontja az üzleti adat

Manapság a kiberbűnözők nem feltétlenül magát a böngészőt veszik célba, hanem rajta keresztül a céges alkalmazásokat, felhős szolgáltatásokat és azok minden elérhető adatát. Az elmúlt év nagy adatlopásai – például a Salesforce elleni folyamatos támadássorozat – is bizonyítják, hogy a támadók már nem a belső hálózatokat támadják, hanem az interneten keresztül, a munkavállalók böngészőjén át próbálnak belépni, adatot lementeni, majd zsarolással vagy eladással profitálni belőle.

Jelszólopás új szintre emelve: adathalászat és session-eltérítés

Az egyik legközvetlenebb böngészőalapú támadástípus az adathalászat (phishing), vagyis amikor a támadó valamilyen megtévesztő weboldallal ráveszi az alkalmazottat, hogy adja meg belépési adatait. A korábbi jelszólopás helyett azonban ma már a támadók a felhasználók aktuális böngésző-munkamenetét (session) szerzik meg fordított proxy (Attacker-in-the-Middle, AiTM) technikával, amely képes megkerülni a kétfaktoros azonosítást (MFA) is. Bár néhány újabb megoldás, például a passkey, védettebb, a támadók módszerei is folyamatosan fejlődnek.

Az adathalász támadások ma már tömegesen, automatizált szoftverekkel zajlanak, például dinamikusan módosított (obfuszkált) kód, robotvédelmet biztosító CAPTCHA-rendszerek, vagy hitelesnek látszó felhős tárhelyek segítségével. Mivel ezek a támadások gyakran nem e-mailen, hanem chatalkalmazásokon, közösségi médián, hamis reklámokon vagy SaaS-appok üzenetein keresztül érkeznek, a hagyományos levélszűrők tehetetlenek.

ClickFix és FileFix: trükkös, rosszindulatú kódok másolása

Egy új, sokat emlegetett módszer, amely során az áldozat látszólag egy CAPTCHA-t vagy hibaüzenetet lát, majd utasításra kódot másol a vágólapjáról, amit a műveletsor közben kérnek tőle. Ez a kód valójában kártékony, és ha futtatják, például egy adatlopó (infostealer) vírus kerül a gépre.

A kifinomultabb variációk már nemcsak a Windows futtatás ablakát vagy a PowerShellt használják ki, hanem a File Explorer címsorát is, sőt, újabban más platformokat is támadnak. Ezekben a támadásokban a detektálást nehezíti, hogy az oldalak vizuálisan folyamatosan változnak, miközben a kódok mindig a böngésző vágólap-funkcióját használják ki. A cégek főként a végpontvédelmi rendszerekre támaszkodnak, de a támadók egyre gyakrabban célozzák a dolgozók saját vagy privát eszközeit, amelyek védelme gyenge.


Óvatlan OAuth-integrációk

A támadók sokszor próbálják rávenni a felhasználókat, hogy egy általuk irányított alkalmazáshoz csatlakoztassák vállalati fiókjukat – például egy gyanús Salesforce-integrációhoz. Ha sikerül megfelelő jogosultságokat szerezniük (például az autentikációs kód megadásával), hozzáférhetnek az adatokhoz, még akkor is, ha maga a bejelentkezés egyébként erős MFA-védelemmel rendelkezik. A védekezést nehezíti, hogy a vállalatok gyakran több száz, sokszor nem központilag menedzselt alkalmazást használnak; egyes szolgáltatók, mint a Salesforce, csak most kezdtek szigorítani a saját OAuth-jogosultságaikon.

A böngészőoldali védelmi rendszerek ugyanakkor már akkor képesek jelezni a nem kívánt OAuth-összekapcsolást, amikor az első kérés a böngészőben megtörténik – így adminisztrátori beavatkozás nélkül is könnyen észlelhető a kockázat.

Veszélyes böngészőbővítmények: rejtett adatlopók

A támadók saját, rosszindulatú böngészőbővítményeket fejlesztenek, vagy népszerű, de sérülékeny plugineket hackelnek meg (ilyen történt például tavaly decemberben az egyik ismert bővítménnyel, ahol legalább 35 másik is érintett volt). Ezek a kiegészítők képesek olvasni és módosítani minden meglátogatott weboldalt, ellophatják a cookie-kat, jelszavakat, vagy akár képernyőképeket készítenek.

Egy tipikus dolgozói számítógépre rengeteg plugin települhet fel úgy, hogy arról a vállalatnak nincs tudomása – emiatt a támadási felület jelentős. Egy jól beállított böngészővédelem képes a pluginokat kockázati szint szerint osztályozni, összevetni azokat ismert kártékony bővítményekkel, kiszűrni a csaló másolatokat, és külön figyelmet fordítani az univerzális olvasási/módosítási jogokkal rendelkező pluginekre.

Fájlküldés álcázva: minden letöltés veszélyes lehet

A letölthető állományok – legyen szó futtatható fájlokról, HTML-alkalmazásokról (HTA), vagy SVG-alapú, kliensoldalon futó adathalász (phishing) felületekről – továbbra is a legkedveltebb támadási módszerek közé tartoznak. Ezek a fájlok lehetnek elsődleges káros programok, vagy továbblépési pontok más kompromittált oldalakhoz. Gyakran előfordul, hogy az automatikus vírusirtó nem ismeri fel a fájl rejtett funkcióit, különösen, ha sandbox-kerülő kártevőről van szó.

A böngészőalapú letöltésfigyelő rendszerek ehhez extra védelmi réteget adnak: naplózzák és elemzik a letöltött fájlokat, mielőtt azok az endpointokra kerülnének.

Ellopott jelszavak, gyenge MFA és a “lyukas SSO”

A legtöbb böngészőalapú támadás célja, hogy az áldozattól ellopott hitelesítő adatokkal és munkamenet-információkkal a támadó hozzáférjen olyan céges fiókokhoz, ahol nincs kötelező MFA, vagy ahol a single sign-on (SSO) réseit kihasználva lehet bejutni. Mivel a vállalatok gyakran több száz különböző SaaS-alkalmazást használnak, nagy az esély arra, hogy valamelyik nincs megfelelően bekötve a védelmi rendszerbe, vagy csak egyszerű jelszavas védelmet használ. A böngészőben történő bejelentkezések monitorozása segít az ilyen “szellemloginek”, MFA-hiányosságok vagy veszélyesen gyenge jelszavak azonosításában.

Összefoglalva: minden támadás a böngészőből érkezik – vagy indul tovább

A modern kiberbűnözők fő színtere a böngésző. Ma már szinte minden támadás itt kezdődik, miközben a legtöbb védelmi eszköz ezt a réteget egyelőre vakfoltként kezeli. Az új generációs böngészőalapú védelmi platformok érdemi betekintést és azonnali beavatkozási lehetőséget biztosítanak, az AiTM adathalász támadásoktól kezdve a plugineken át egészen az OAuth-támadásokig. Ezekkel átfogóan javíthatók a vállalati identitásvédelem gyenge pontjai, csökkenthetők az MFA-hiányosságok, a veszélyes jelszavak és a jogosulatlan alkalmazás-integrációk – megteremtve a 2025-ös év legaktuálisabb védelmi stratégiáját.

Az MI-alapú támadások elleni védekezésben nincs a böngészőnél jobb megfigyelési pont. Ha valóban biztonságban akarod tudni a cégedet, ideje ott figyelni, ahol minden történik: a böngészőben.

2025, adminboss, www.bleepingcomputer.com alapján


Legfrissebb posztok

vasárnap 22:59

Be lehet tépni, ha valaki varangyot nyalogat?

A varangyok nyalogatása köré sok városi legenda szövődött, de valójában komoly veszélyekkel jár, és aligha vezet pszichedelikus élményhez...



MA 12:01

Az új kínai robot már karatézik és táncol is

🥋 A kínai Unitree Robotics bemutatta legújabb humanoid robotját, a H2 “Destiny Awakening” (Sors ébredése) nevű modellt, amely meglepően élethű mozgásával sokakat meghökkentett...

MA 11:59

Az új Windows 11 javítás végre megoldja az USB-krízist

💻 A Microsoft rendkívüli frissítést adott ki a Windows 11-hez, miután az októberi biztonsági frissítés súlyos hibát okozott: a felhasználók nem tudták használni az USB-s egeret és billentyűzetet a Windows Helyreállítási Környezetben (WinRE – Windows Recovery Environment)...

MA 11:30

Az SMB sebezhetőség újra támadás alatt: frissíts gyorsan!

⚠️ A Microsoft Windows SMB kliensének egy súlyos biztonsági hibáját ismét célkeresztbe vették a hackerek, annak ellenére, hogy ezt a sebezhetőséget már hónapokkal ezelőtt javították...

MA 11:01

Az MI-s műsorvezető nagy bukása a brit tévében

A brit Channel 4 csatorna most először bízta mesterséges intelligenciára egy dokumentumműsor vezetését, hogy kiderüljön, valóban veszélyben vannak-e az újságírói állások az MI miatt...

MA 10:57

A testmozgás javíthatja a gyorsételek által okozott agykárosodást

🏃 A modern, nyugati típusú étrend elterjedése jelentős hatással van mentális egészségünkre...

MA 10:50

Az MI új szintre emelheti a viharhullámok előrejelzését

Az Atlanti-óceán partjai évről évre brutális hurrikánokat szenvednek el, amelyek jelenleg is Amerika legpusztítóbb természeti veszélyei közé tartoznak...



MA 10:43

Az új Galaxy XR: szinte bármilyen Android alkalmazást futtat

📱 A Samsung Galaxy XR az első olyan eszköz, amelyet kifejezetten a Google új AR/VR operációs rendszeréhez terveztek, mégis meglepő módon alig korlátozza, milyen Android-alkalmazásokat lehet vele használni...



MA 10:36

Az AWS leállása után minden okoseszköz hülyét csinált belőlünk

Amikor az Amazon felhőszolgáltatása, az AWS hétfőn órákra elérhetetlenné vált, nemcsak a népszerű appok dőltek be, hanem az otthoni kényelem, sőt, a házi kedvencek nyugalma is odalett...

MA 10:22

New Yorkban fellázadtak, elegük van az MI-barát nyakláncból, igazi barátokra vágynak

Ha valaki New Yorkban él, már biztosan találkozott a legújabb MI-eszköz, a Friend nevű nyaklánc mindenütt jelen lévő reklámjaival...



MA 10:08

A Samsung Galaxy XR, áttörés vagy csak egy újabb Apple-klón

💻 Noha a modern okostelefon-korszak több mint 17 éve indult, a technológiai cégek azóta is megszállottan keresik azt az új eszközt, amely leválthatja a mobilt...

MA 10:02

Az MI körüli lufi kipukkan vagy új korszak kezdődik

Az utóbbi években soha nem látott lelkesedés övezi a mesterséges intelligenciát, a valóság azonban jóval árnyaltabb...

MA 09:57

Az új MI-arcfelismerés felveszi a harcot a kamuvideókkal

💡 Az utóbbi években az internetet ellepte az MI által generált tartalom, amely már nemcsak furcsa, eltorzult kezekkel riogat, hanem szinte teljesen élethű képekkel és videókkal próbálja megtéveszteni a nézőket...

MA 09:44

Itt a Galaxy XR, a Samsung és a Google közös válasza az Apple Vision Próra

💻 A Samsung és a Google közös fejlesztése, a Galaxy XR végre bemutatkozott, és az első Android-alapú kiterjesztett valóság headsetként rögtön nagyot szólt...

MA 09:36

Vajon tényleg vannak átléphetetlen határai az emberi anyagcserének?

Évtizedeken át a tudósok találgatták, vajon létezik-e olyan felső korlát, amelyet az emberi szervezet energiafelhasználásban már nem képes átlépni...

MA 09:23

Jön a ChatGPT-5, felkészült rá a céged?

💡 Az OpenAI legújabb MI-modellje, a ChatGPT-5 minden eddiginél okosabb, fürgébb és sokoldalúbb...

MA 09:17

Rejtett kártevőket találtak a Microsoft 365 MI-appjaiban

A Microsoft 365-felhasználók mindennapjaiban az alkalmazások a modern irodai munka egyik legfontosabb építőkövei...

APP
MA 09:11

APPok, Amik Ingyenesek MA, 10/22

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     Security Camera – Home Monitor (iPhone/iPad)A Security Camera alkalmazás lehetővé teszi otthonunk egyszerű és biztonságos megfigyelését...



MA 09:09

Az első működő kvantum hazugságvizsgáló igazolja Einstein sejtését

🔮 A kvantumszámítógépek néhány éve már az informatikai forradalom ígéretével kecsegtetnek, de felmerült a kérdés: valóban a kvantummechanika működik bennük, vagy csak ügyes trükközés a klasszikus fizikával?..