Ezért lesz a böngésződ a céged legnagyobb veszélye 2025-ben

Ezért lesz a böngésződ a céged legnagyobb veszélye 2025-ben
A böngésző mára első számú csatatérré vált a vállalati kibervédelem számára. A cégek életében minden itt dől el: az alkalmazottak ezen keresztül férnek hozzá üzleti alkalmazásokhoz, de ugyanezen az útvonalon érkeznek a támadók is. Miközben a hagyományos védelem még mindig elsősorban az e-mail fenyegetéseket figyeli, addig a csalók már rég továbbléptek – a böngészőben történő támadások mostanra a leggyakoribb és legsikeresebb betörési módszerekké váltak.

Külön figyelmet érdemel: a támadók igazi célpontja az üzleti adat

Manapság a kiberbűnözők nem feltétlenül magát a böngészőt veszik célba, hanem rajta keresztül a céges alkalmazásokat, felhős szolgáltatásokat és azok minden elérhető adatát. Az elmúlt év nagy adatlopásai – például a Salesforce elleni folyamatos támadássorozat – is bizonyítják, hogy a támadók már nem a belső hálózatokat támadják, hanem az interneten keresztül, a munkavállalók böngészőjén át próbálnak belépni, adatot lementeni, majd zsarolással vagy eladással profitálni belőle.

Jelszólopás új szintre emelve: adathalászat és session-eltérítés

Az egyik legközvetlenebb böngészőalapú támadástípus az adathalászat (phishing), vagyis amikor a támadó valamilyen megtévesztő weboldallal ráveszi az alkalmazottat, hogy adja meg belépési adatait. A korábbi jelszólopás helyett azonban ma már a támadók a felhasználók aktuális böngésző-munkamenetét (session) szerzik meg fordított proxy (Attacker-in-the-Middle, AiTM) technikával, amely képes megkerülni a kétfaktoros azonosítást (MFA) is. Bár néhány újabb megoldás, például a passkey, védettebb, a támadók módszerei is folyamatosan fejlődnek.

Az adathalász támadások ma már tömegesen, automatizált szoftverekkel zajlanak, például dinamikusan módosított (obfuszkált) kód, robotvédelmet biztosító CAPTCHA-rendszerek, vagy hitelesnek látszó felhős tárhelyek segítségével. Mivel ezek a támadások gyakran nem e-mailen, hanem chatalkalmazásokon, közösségi médián, hamis reklámokon vagy SaaS-appok üzenetein keresztül érkeznek, a hagyományos levélszűrők tehetetlenek.

ClickFix és FileFix: trükkös, rosszindulatú kódok másolása

Egy új, sokat emlegetett módszer, amely során az áldozat látszólag egy CAPTCHA-t vagy hibaüzenetet lát, majd utasításra kódot másol a vágólapjáról, amit a műveletsor közben kérnek tőle. Ez a kód valójában kártékony, és ha futtatják, például egy adatlopó (infostealer) vírus kerül a gépre.

A kifinomultabb variációk már nemcsak a Windows futtatás ablakát vagy a PowerShellt használják ki, hanem a File Explorer címsorát is, sőt, újabban más platformokat is támadnak. Ezekben a támadásokban a detektálást nehezíti, hogy az oldalak vizuálisan folyamatosan változnak, miközben a kódok mindig a böngésző vágólap-funkcióját használják ki. A cégek főként a végpontvédelmi rendszerekre támaszkodnak, de a támadók egyre gyakrabban célozzák a dolgozók saját vagy privát eszközeit, amelyek védelme gyenge.


Óvatlan OAuth-integrációk

A támadók sokszor próbálják rávenni a felhasználókat, hogy egy általuk irányított alkalmazáshoz csatlakoztassák vállalati fiókjukat – például egy gyanús Salesforce-integrációhoz. Ha sikerül megfelelő jogosultságokat szerezniük (például az autentikációs kód megadásával), hozzáférhetnek az adatokhoz, még akkor is, ha maga a bejelentkezés egyébként erős MFA-védelemmel rendelkezik. A védekezést nehezíti, hogy a vállalatok gyakran több száz, sokszor nem központilag menedzselt alkalmazást használnak; egyes szolgáltatók, mint a Salesforce, csak most kezdtek szigorítani a saját OAuth-jogosultságaikon.

A böngészőoldali védelmi rendszerek ugyanakkor már akkor képesek jelezni a nem kívánt OAuth-összekapcsolást, amikor az első kérés a böngészőben megtörténik – így adminisztrátori beavatkozás nélkül is könnyen észlelhető a kockázat.

Veszélyes böngészőbővítmények: rejtett adatlopók

A támadók saját, rosszindulatú böngészőbővítményeket fejlesztenek, vagy népszerű, de sérülékeny plugineket hackelnek meg (ilyen történt például tavaly decemberben az egyik ismert bővítménnyel, ahol legalább 35 másik is érintett volt). Ezek a kiegészítők képesek olvasni és módosítani minden meglátogatott weboldalt, ellophatják a cookie-kat, jelszavakat, vagy akár képernyőképeket készítenek.

Egy tipikus dolgozói számítógépre rengeteg plugin települhet fel úgy, hogy arról a vállalatnak nincs tudomása – emiatt a támadási felület jelentős. Egy jól beállított böngészővédelem képes a pluginokat kockázati szint szerint osztályozni, összevetni azokat ismert kártékony bővítményekkel, kiszűrni a csaló másolatokat, és külön figyelmet fordítani az univerzális olvasási/módosítási jogokkal rendelkező pluginekre.

Fájlküldés álcázva: minden letöltés veszélyes lehet

A letölthető állományok – legyen szó futtatható fájlokról, HTML-alkalmazásokról (HTA), vagy SVG-alapú, kliensoldalon futó adathalász (phishing) felületekről – továbbra is a legkedveltebb támadási módszerek közé tartoznak. Ezek a fájlok lehetnek elsődleges káros programok, vagy továbblépési pontok más kompromittált oldalakhoz. Gyakran előfordul, hogy az automatikus vírusirtó nem ismeri fel a fájl rejtett funkcióit, különösen, ha sandbox-kerülő kártevőről van szó.

A böngészőalapú letöltésfigyelő rendszerek ehhez extra védelmi réteget adnak: naplózzák és elemzik a letöltött fájlokat, mielőtt azok az endpointokra kerülnének.

Ellopott jelszavak, gyenge MFA és a “lyukas SSO”

A legtöbb böngészőalapú támadás célja, hogy az áldozattól ellopott hitelesítő adatokkal és munkamenet-információkkal a támadó hozzáférjen olyan céges fiókokhoz, ahol nincs kötelező MFA, vagy ahol a single sign-on (SSO) réseit kihasználva lehet bejutni. Mivel a vállalatok gyakran több száz különböző SaaS-alkalmazást használnak, nagy az esély arra, hogy valamelyik nincs megfelelően bekötve a védelmi rendszerbe, vagy csak egyszerű jelszavas védelmet használ. A böngészőben történő bejelentkezések monitorozása segít az ilyen “szellemloginek”, MFA-hiányosságok vagy veszélyesen gyenge jelszavak azonosításában.

Összefoglalva: minden támadás a böngészőből érkezik – vagy indul tovább

A modern kiberbűnözők fő színtere a böngésző. Ma már szinte minden támadás itt kezdődik, miközben a legtöbb védelmi eszköz ezt a réteget egyelőre vakfoltként kezeli. Az új generációs böngészőalapú védelmi platformok érdemi betekintést és azonnali beavatkozási lehetőséget biztosítanak, az AiTM adathalász támadásoktól kezdve a plugineken át egészen az OAuth-támadásokig. Ezekkel átfogóan javíthatók a vállalati identitásvédelem gyenge pontjai, csökkenthetők az MFA-hiányosságok, a veszélyes jelszavak és a jogosulatlan alkalmazás-integrációk – megteremtve a 2025-ös év legaktuálisabb védelmi stratégiáját.

Az MI-alapú támadások elleni védekezésben nincs a böngészőnél jobb megfigyelési pont. Ha valóban biztonságban akarod tudni a cégedet, ideje ott figyelni, ahol minden történik: a böngészőben.

2025, adminboss, www.bleepingcomputer.com alapján


Legfrissebb posztok

Az önvezetés új hulláma: a BMW és a Qualcomm összefogása

MA 10:27

Az önvezetés új hulláma: a BMW és a Qualcomm összefogása

2026-ban debütál a BMW iX3-ban a Qualcomm vadonatúj, fejlett vezetéstámogató rendszere, amely lehetővé teszi, hogy jóváhagyott utakon a sofőr elengedje a kormányt – mindezt a Snapdragon Ride Pilot...

Az EU újabb gigabírsággal sújtja a Google-t hirdetési trükkjei miatt

MA 10:14

Az EU újabb gigabírsággal sújtja a Google-t hirdetési trükkjei miatt

💸 A Google-t 2,95 milliárd euróra, azaz közel 1150 milliárd forintra büntette meg az Európai Bizottság, mert visszaélt piaci fölényével a digitális hirdetési technológiák piacán, és saját hirdetési szolgáltatásait...

Élettel teli kráterek rejtőznek a Csendes-óceán mélyén

MA 10:01

Élettel teli kráterek rejtőznek a Csendes-óceán mélyén

A Csendes-óceán mélyén, Pápua Új-Guinea északkeleti részénél kínai kutatók korábban ismeretlen, hatalmas hidrotermális rendszert fedeztek fel, amely új megvilágításba helyezheti az élet eredetét a Földön. A frissen felfedezett...

Rekordbírságot kapott a Google az EU-tól, Trump közben pánikba esett

MA 09:53

Rekordbírságot kapott a Google az EU-tól, Trump közben pánikba esett

💸 Európa ismét keményen büntet: a Google ezúttal 2,95 milliárd euró (kb. 1130 milliárd forint) gigabírságot kapott az Európai Bizottságtól, mert reklámtechnológiai szolgáltatásaival tisztességtelenül hátráltatta a versenytársakat. Lényeges szempont,...

Botrány: Rekordbírság a Google-nak a Gmail-reklámok és sütik miatt!

MA 09:40

Botrány: Rekordbírság a Google-nak a Gmail-reklámok és sütik miatt!

A francia adatvédelmi hatóság 325 millió euróra (körülbelül 126 milliárd forintra) büntette a Google-t, mert a cég törvénysértő módon helyezett el sütiket és jelentetett meg reklámokat a Gmail...

Az MI-harc óriásai: Az Nvidia leggyorsabb GPU-jának titkai

MA 09:27

Az MI-harc óriásai: Az Nvidia leggyorsabb GPU-jának titkai

A Cadence új Dynamic Power Analysis (DPA) eszköze forradalmasítja, ahogyan az Nvidia Rubin GPU-ját tervezik és optimalizálják, amely több mint 40 milliárd tranzisztort tartalmaz. A szoftver a Palladium...

A Starship hőpajzsa, mit mutatott meg a legújabb teszt

MA 09:14

A Starship hőpajzsa, mit mutatott meg a legújabb teszt

A SpaceX Starship rakétájának tizedik repülése során feltűnő narancssárga elszíneződés jelent meg a második fokozaton, amelyet vadászdrónok és bóják kamerái is megörökítettek az Indiai-óceán felett, a puha landolás...

APPok, Amik Ingyenesek MA, 9/6
APP

MA 09:12

APPok, Amik Ingyenesek MA, 9/6

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     Treadmill Logger (iPhone/iPad)A Treadmill Logger egy iPhone-ra és iPadre készült alkalmazás, amely segít nyomon követni a...

Végre sikerrel járt a SpaceX óriásrakétája, leküzdötte az akadályokat

MA 09:04

Végre sikerrel járt a SpaceX óriásrakétája, leküzdötte az akadályokat

🚀 A texasi Starbase-ről indított rakéta kedden este átírta a SpaceX történetét: a Starship nevű óriásrakéta, többszöri kudarc és robbanás után, egy 66 perces tesztrepülés végén sikeresen csapódott az...