Ezért lesz a böngésződ a céged legnagyobb veszélye 2025-ben

Ezért lesz a böngésződ a céged legnagyobb veszélye 2025-ben
A böngésző mára első számú csatatérré vált a vállalati kibervédelem számára. A cégek életében minden itt dől el: az alkalmazottak ezen keresztül férnek hozzá üzleti alkalmazásokhoz, de ugyanezen az útvonalon érkeznek a támadók is. Miközben a hagyományos védelem még mindig elsősorban az e-mail fenyegetéseket figyeli, addig a csalók már rég továbbléptek – a böngészőben történő támadások mostanra a leggyakoribb és legsikeresebb betörési módszerekké váltak.

Külön figyelmet érdemel: a támadók igazi célpontja az üzleti adat

Manapság a kiberbűnözők nem feltétlenül magát a böngészőt veszik célba, hanem rajta keresztül a céges alkalmazásokat, felhős szolgáltatásokat és azok minden elérhető adatát. Az elmúlt év nagy adatlopásai – például a Salesforce elleni folyamatos támadássorozat – is bizonyítják, hogy a támadók már nem a belső hálózatokat támadják, hanem az interneten keresztül, a munkavállalók böngészőjén át próbálnak belépni, adatot lementeni, majd zsarolással vagy eladással profitálni belőle.

Jelszólopás új szintre emelve: adathalászat és session-eltérítés

Az egyik legközvetlenebb böngészőalapú támadástípus az adathalászat (phishing), vagyis amikor a támadó valamilyen megtévesztő weboldallal ráveszi az alkalmazottat, hogy adja meg belépési adatait. A korábbi jelszólopás helyett azonban ma már a támadók a felhasználók aktuális böngésző-munkamenetét (session) szerzik meg fordított proxy (Attacker-in-the-Middle, AiTM) technikával, amely képes megkerülni a kétfaktoros azonosítást (MFA) is. Bár néhány újabb megoldás, például a passkey, védettebb, a támadók módszerei is folyamatosan fejlődnek.

Az adathalász támadások ma már tömegesen, automatizált szoftverekkel zajlanak, például dinamikusan módosított (obfuszkált) kód, robotvédelmet biztosító CAPTCHA-rendszerek, vagy hitelesnek látszó felhős tárhelyek segítségével. Mivel ezek a támadások gyakran nem e-mailen, hanem chatalkalmazásokon, közösségi médián, hamis reklámokon vagy SaaS-appok üzenetein keresztül érkeznek, a hagyományos levélszűrők tehetetlenek.

ClickFix és FileFix: trükkös, rosszindulatú kódok másolása

Egy új, sokat emlegetett módszer, amely során az áldozat látszólag egy CAPTCHA-t vagy hibaüzenetet lát, majd utasításra kódot másol a vágólapjáról, amit a műveletsor közben kérnek tőle. Ez a kód valójában kártékony, és ha futtatják, például egy adatlopó (infostealer) vírus kerül a gépre.

A kifinomultabb variációk már nemcsak a Windows futtatás ablakát vagy a PowerShellt használják ki, hanem a File Explorer címsorát is, sőt, újabban más platformokat is támadnak. Ezekben a támadásokban a detektálást nehezíti, hogy az oldalak vizuálisan folyamatosan változnak, miközben a kódok mindig a böngésző vágólap-funkcióját használják ki. A cégek főként a végpontvédelmi rendszerekre támaszkodnak, de a támadók egyre gyakrabban célozzák a dolgozók saját vagy privát eszközeit, amelyek védelme gyenge.


Óvatlan OAuth-integrációk

A támadók sokszor próbálják rávenni a felhasználókat, hogy egy általuk irányított alkalmazáshoz csatlakoztassák vállalati fiókjukat – például egy gyanús Salesforce-integrációhoz. Ha sikerül megfelelő jogosultságokat szerezniük (például az autentikációs kód megadásával), hozzáférhetnek az adatokhoz, még akkor is, ha maga a bejelentkezés egyébként erős MFA-védelemmel rendelkezik. A védekezést nehezíti, hogy a vállalatok gyakran több száz, sokszor nem központilag menedzselt alkalmazást használnak; egyes szolgáltatók, mint a Salesforce, csak most kezdtek szigorítani a saját OAuth-jogosultságaikon.

A böngészőoldali védelmi rendszerek ugyanakkor már akkor képesek jelezni a nem kívánt OAuth-összekapcsolást, amikor az első kérés a böngészőben megtörténik – így adminisztrátori beavatkozás nélkül is könnyen észlelhető a kockázat.

Veszélyes böngészőbővítmények: rejtett adatlopók

A támadók saját, rosszindulatú böngészőbővítményeket fejlesztenek, vagy népszerű, de sérülékeny plugineket hackelnek meg (ilyen történt például tavaly decemberben az egyik ismert bővítménnyel, ahol legalább 35 másik is érintett volt). Ezek a kiegészítők képesek olvasni és módosítani minden meglátogatott weboldalt, ellophatják a cookie-kat, jelszavakat, vagy akár képernyőképeket készítenek.

Egy tipikus dolgozói számítógépre rengeteg plugin települhet fel úgy, hogy arról a vállalatnak nincs tudomása – emiatt a támadási felület jelentős. Egy jól beállított böngészővédelem képes a pluginokat kockázati szint szerint osztályozni, összevetni azokat ismert kártékony bővítményekkel, kiszűrni a csaló másolatokat, és külön figyelmet fordítani az univerzális olvasási/módosítási jogokkal rendelkező pluginekre.

Fájlküldés álcázva: minden letöltés veszélyes lehet

A letölthető állományok – legyen szó futtatható fájlokról, HTML-alkalmazásokról (HTA), vagy SVG-alapú, kliensoldalon futó adathalász (phishing) felületekről – továbbra is a legkedveltebb támadási módszerek közé tartoznak. Ezek a fájlok lehetnek elsődleges káros programok, vagy továbblépési pontok más kompromittált oldalakhoz. Gyakran előfordul, hogy az automatikus vírusirtó nem ismeri fel a fájl rejtett funkcióit, különösen, ha sandbox-kerülő kártevőről van szó.

A böngészőalapú letöltésfigyelő rendszerek ehhez extra védelmi réteget adnak: naplózzák és elemzik a letöltött fájlokat, mielőtt azok az endpointokra kerülnének.

Ellopott jelszavak, gyenge MFA és a “lyukas SSO”

A legtöbb böngészőalapú támadás célja, hogy az áldozattól ellopott hitelesítő adatokkal és munkamenet-információkkal a támadó hozzáférjen olyan céges fiókokhoz, ahol nincs kötelező MFA, vagy ahol a single sign-on (SSO) réseit kihasználva lehet bejutni. Mivel a vállalatok gyakran több száz különböző SaaS-alkalmazást használnak, nagy az esély arra, hogy valamelyik nincs megfelelően bekötve a védelmi rendszerbe, vagy csak egyszerű jelszavas védelmet használ. A böngészőben történő bejelentkezések monitorozása segít az ilyen “szellemloginek”, MFA-hiányosságok vagy veszélyesen gyenge jelszavak azonosításában.

Összefoglalva: minden támadás a böngészőből érkezik – vagy indul tovább

A modern kiberbűnözők fő színtere a böngésző. Ma már szinte minden támadás itt kezdődik, miközben a legtöbb védelmi eszköz ezt a réteget egyelőre vakfoltként kezeli. Az új generációs böngészőalapú védelmi platformok érdemi betekintést és azonnali beavatkozási lehetőséget biztosítanak, az AiTM adathalász támadásoktól kezdve a plugineken át egészen az OAuth-támadásokig. Ezekkel átfogóan javíthatók a vállalati identitásvédelem gyenge pontjai, csökkenthetők az MFA-hiányosságok, a veszélyes jelszavak és a jogosulatlan alkalmazás-integrációk – megteremtve a 2025-ös év legaktuálisabb védelmi stratégiáját.

Az MI-alapú támadások elleni védekezésben nincs a böngészőnél jobb megfigyelési pont. Ha valóban biztonságban akarod tudni a cégedet, ideje ott figyelni, ahol minden történik: a böngészőben.

2025, adminboss, www.bleepingcomputer.com alapján

Legfrissebb posztok

kedd 09:44

Az elit tíz: a világ leggazdagabbjai újrarendezve

💰 A decemberi Forbes-lista szerint továbbra is az informatika, a közösségi média és a mesterséges intelligencia uralja a világ leggazdagabb embereinek rangsorát...

MA 16:17

A Mars-utazás küszöbén állunk – tényleg ennyire közel?

Az Egyesült Államok Tudományos, Mérnöki és Orvostudományi Akadémiái egy átfogó jelentésben részletesen bemutatják, miért lenne sorsfordító, ha végre űrhajósokat küldenénk a Marsra...

MA 16:03

Az Öböl tengeri tehenéi 20 millió éve ökológiai mérnökök

Az Arab-öböl sekély vizei ma is otthont adnak a manátuszokhoz hasonló tengeri emlősöknek, az úgynevezett dugongoknak, amelyek aktív szereplői a tengerifű-mezők életének...

MA 15:49

A pornótörvény utáni élet: VPN-láz és nézettségi mélyrepülés

Az idén bevezetett brit kötelező korhatár-ellenőrzés alaposan átalakította az online pornópiacot...

MA 15:34

A veszettség az átültetett veséből ütött rajta: végzetes tanulságok

Tipikus eset, amikor a baljós jeleket mind a beteg, mind az orvosok túl későn veszik észre...

MA 15:17

Az Amazon mostantól magától intézi a bevásárlást helyetted

🪵 Az Amazon új Shopping Essentials funkciója elhozta a jövőt: az Alexa+ mostantól magától rendeli meg azokat a termékeket, amelyeket a felhasználó előre kiválasztott, amint áruk a megadott szint alá csökken...

MA 15:02

A Minecraft legújabb frissítése: tombol a káosz, végre itt a lándzsa

🚩 Felmerül a kérdés, mire vágyunk leginkább egy hosszú év után a Minecraftban...

MA 14:49

Az FHA-hitelek refinanszírozása kilőtt – most mindenki spórolna

💰 A 30 éves, fix kamatozású lakáshitelek átlagos kamata 6,33%-ra nőtt azoknál a hiteleknél, amelyeknél a hitelösszeg legfeljebb 294 millió forint (806 500 USD)...

MA 14:33

Az ausztrál gyerekek búcsút inthetnek a közösségi médiának

Szerda reggel több mint egymillió ausztrál gyerek tapasztalta, hogy törölték vagy megszüntették közösségi médiafiókjukat...

MA 14:18

Betiltják a közösségi médiát a tiniknek Ausztráliában – működik?

🚫 Felmerül a kérdés, mennyit ér egy olyan tiltás, amiről mindenki tudja, hogy nem lesz tökéletes...

MA 13:49

A Hinge alapítója távozik: új vezetés, új korszak

🚀 Justin McLeod, a Hinge társkereső alkalmazás alapítója és vezérigazgatója lemondott pozíciójáról, a stafétát pedig Jackie Jantosnak, a Hinge eddigi elnökének és marketingigazgatójának adja át...

MA 13:34

Az olcsó vitaminkoktél lehet az agyrák ellenszere?

A daganatterápia hagyományosan a ráksejtek elpusztítására épül. Ugyanakkor egy új, indiai kutatás a glioblasztóma kezelésében egészen más irányba mutat: a betegség gyógyulását támogatni, nem pedig a tumort mindenáron megtámadni érdemes...

MA 13:02

Az északi Japánt újra megaföldrengés réme fenyegeti

Ez a jelenség jól illusztrálható azzal, hogy a kedden kiadott új veszélyjelzés szerint a japán meteorológiai hatóságok erősebb földrengésekre számítanak az ország északi részén, miután egy 7,5-ös erősségű földrengés rázta meg Aomori partjait...

MA 12:50

A tehetségekért dúl a verseny: Kanada milliárdokkal csalogat

Kanada új, 660 milliárd forint (1,7 milliárd kanadai dollár) értékű programot hirdetett meg, amelynek célja a világ vezető kutatóinak toborzása...

MA 12:17

Az emberi agy külön csatornán dolgozza fel a csimpánzok hangját

🐒 Az emberi agy nemcsak az embertársak hangját ismeri fel, hanem különösen reagál a csimpánzok hangjaira is...

MA 11:02

Az óránként 1800 milliárdos kár: az élelmiszer- és fosszilisipar ára

Az élelmiszeripar és a fosszilis energiahordozók kitermelése óránként 5 milliárd dollárnyi, vagyis körülbelül 1800 milliárd forintnyi környezeti kárt okoz világszerte – derül ki egy 1100 oldalas ENSZ-jelentésből, amelyet 200 kutató készített...

MA 10:57

Az iMessage csak a teljes értesítés-tiltással állítható meg

🔔 Az iMessage az iPhone, iPad, Mac, Apple Watch és Apple Vision Pro készülékeken keresztül működik, és az Apple Push Notification Service (APNs) szolgáltatásra épül...

MA 10:51

Az új Amazfit Active Max véget vethet az olcsó okosórák uralmának

Az Amazfit az Active 2-vel korábban már tarolt az olcsó fitneszórák piacán, és úgy tűnik, most újabb nagy dobásra készül az Active Max modellel...

MA 10:43

A valaha látott legősibb szupernóva fénye most ért el minket

💫 Egészen elképesztő felfedezés született: a NASA James Webb űrteleszkópja a világegyetem legősibb csillagrobbanását figyelte meg, amely akkor történt, amikor mindössze 730 millió éves volt az univerzum...