95% пользователей сталкиваются с браузерными атаками в обход защиты

95% пользователей сталкиваются с браузерными атаками в обход защиты

Ваш веб-шлюз не видит этого. Ваш брокер облачного доступа не видит этого. Ваша защита конечных точек не видит этого. И тем не менее, 95% организаций в прошлом году столкнулись с атаками через браузер, согласно исследованию Omdia, в котором приняли участие более 1 000 руководителей в сфере ИТ и информационной безопасности.

Тем не менее, три кампании за 12 месяцев делают эту угрозу более осязаемой. ShadyPanda заразила 4,3 миллиона пользователей с помощью расширений, которые были легитимными на протяжении семи лет. Защитное расширение компании Cyberhaven было использовано в качестве оружия против 400 000 корпоративных клиентов в сочельник. Trust Wallet потеряла 8,5 миллиона долларов с 2 520 кошельков за 48 часов. Ни один из этих инцидентов не вызвал срабатывания традиционных оповещений.

Паттерн неизменен: злоумышленники не эксплуатируют уязвимости нулевого дня и не обходят периферийную защиту. Они действуют внутри доверенных сеансов браузера — там, где традиционные средства безопасности теряют видимость после входа в систему.

«Будем честны, люди и так используют браузер большую часть своего рабочего дня», — сказал Сэм Эванс (Sam Evans), директор по информационной безопасности (CISO) компании Clearwater Analytics. — Наличие основного компонента безопасности прямо в браузере сильно упростило нам жизнь». Именно эта удобство делает браузер средой выполнения с наивысшим уровнем риска, которую предприятия по-прежнему рассматривают как инфраструктуру, а не как поверхность атаки.

Издание VentureBeat недавно пообщалось с Элией Зайцевой (Elia Zaitsev), техническим директором CrowdStrike, о том, что именно стимулирует эти атаки. «Браузер стал главной целью, потому что современные злоумышленники не взламывают систему, они в нее входят», — отметил он.

Он добавил, что по мере того как рабочие процессы, коммуникации и использование ИИ переносятся в браузер, злоумышленники все чаще действуют внутри доверенных сеансов, злоупотребляя действительными идентификационными данными, токенами и правами доступа. Традиционные средства контроля безопасности никогда не проектировались для пресечения активности такого рода, поскольку они исходят из того, что доступ предоставляется по принципу «доверия один раз», и не имеют видимости того, что происходит внутри активных сеансов браузера.

Что упускают традиционные архитектуры безопасности

Традиционные корпоративные стеки безопасности создавались для проверки трафика до аутентификации, а не для анализа поведения после предоставления доступа. Интервью с руководителями служб информационной безопасности (CISO), уже внедрившими средства контроля на уровне браузера, выявляют шесть операционных паттернов, которые последовательно снижают риски — при условии наличия базовых механизмов идентификации и защиты конечных точек.

Исследование Omdia наглядно демонстрирует этот разрыв: 64% зашифрованного трафика остается без проверки, а 65% организаций не контролируют данные, которыми делятся в инструментах искусственного интеллекта, говорится в отчете. Отчет LayerX по безопасности корпоративных расширений браузера за 2025 год показал, что 99% корпоративных пользователей имеют хотя бы одно расширение браузера, причем 53% обладают высокими или критическими разрешениями, предоставляющими доступ к кукам (cookies), паролям и содержимому страниц. Еще 17% поступают из неофициальных магазинов, а 26% были установлены обходным путем (sideloaded) без ведома ИТ-отдела.

«Традиционные продукты для обнаружения угроз на конечных точках использовали элементы машинного обучения и выдавали вероятность около 85%», — рассказал Эванс изданию VentureBeat. — Это может быть угрозой, но мы не уверены на 100%. Как нам действовать? Стоит ли поднимать тревогу?»

«В конце концов, именно устройство, которым человек пользуется изо дня в день, несет в себе наибольший риск», — подчеркнул он.

«Долгое время браузер воспринимался как окно, а не как среда выполнения», — отметил Зайцев. — Он создавался для поиска и статического доступа к веб-страницам, а не для запуска основных бизнес-приложений или автономных рабочих процессов с использованием ИИ. Ситуация кардинально изменилась. Сегодня SaaS-приложения, облачные учетные записи, инструменты искусственного интеллекта и агентские рабочие процессы запущены через браузер, что делает его первой линией корпоративного исполнения и защиты».

Изоляция браузеров от Menlo Security, Cloudflare и Symantec решает проблемы рендеринга за счет выполнения веб-контента в удаленных контейнерах. Однако тысячи расширений теперь работают локально с привилегированным доступом, инструменты генеративного ИИ создают новые каналы утечки данных, а атаки на основе сеансов перехватывают аутентифицированные токены. Изоляция защищает пользователей до аутентификации, но не после того, как злоумышленники получают действующие сеансы, токены и привилегии расширений.

Три паттерна атак, которые стоит понимать

Доверие может накапливаться годами, а затем быть обращено против вас за одну ночь.

Игра в долгую. ShadyPanda загрузила чистые расширения в магазины Chrome и Edge в 2018 году, заслужила значки Google «Рекомендовано» (Featured) и «Проверено» (Verified), а затем превратила их в угрозу семь лет спустя. Clean Master превратился в бэкдор для удаленного выполнения кода, который ежечасно загружал JavaScript — это не вредоносное ПО с фиксированной функцией, а бэкдор, позволяющий злоумышленникам самим решать, что делать дальше.

Перехват учетных данных. Автоматические обновления браузеров функционируют как цепочка поставок программного обеспечения и наследуют ее риски. Злоумышленники из Cyberhaven похитили учетные данные одного из разработчиков в 2024 году. Интернет-магазин Chrome одобрил вредоносную загрузку. В течение 48 часов 400 000 корпоративных клиентов автоматически обновились до скомпрометированного кода.

Утечка ключа API. Панели управления являются поверхностями атаки, а не внутренними средствами защиты. Злоумышленники, атаковавшие Trust Wallet, использовали утечку ключа API Интернет-магазина Chrome для отправки вредоносных обновлений, обойдя все внутренние контролирующие элементы релизов. Примерно 8,5 миллиона долларов были выведены из кошельков злоумышленниками всего за пару дней. Никакого фишинга. Никаких уязвимостей нулевого дня. Просто механизм автообновления делал то, для чего он был предназначен.

Почему обнаружение не срабатывает, когда у злоумышленников есть действующие учетные данные

«Субъекты, поддерживаемые государствами, обычно используют доступ к браузеру для долгого и скрытного сбора разведданных, в то время как мотивированные финансово киберпреступные группировки отдают приоритет скорости, используя атаки через браузер для сбора учетных данных, сеансовых токенов и конфиденциальных данных с целью быстрой монетизации или перепродажи», — пояснил Зайцев. — Несмотря на разные цели, и те и другие полагаются на одно и то же слепое пятно на уровне браузера, чтобы действовать внутри доверенных сеансов и обходить традиционные средства обнаружения».

Перехват сеанса иллюстрирует, почему это так важно. Наиболее важные сигналы носят поведенческий и контекстуальный характер, а не сводятся к учетным данным как таковым. Сюда относится то, как пользователь взаимодействует с браузером в реальном времени, соответствуют ли действия ожидаемому поведению, как осуществляется доступ к данным или их перемещение, и не меняется ли внезапно контекст сеанса способами, указывающими на злоупотребления.

Как только злоумышленники захватывают действительный токен, они могут воспроизвести его из любого места. Аутентификация уже произошла, а многофакторная аутентификация (MFA) пройдена. Зайцев утверждает, что раннее обнаружение перехвата сеанса требует сопоставления поведения внутри браузера с состоянием учетных записей, сигналами конечных точек и данными об угрозах. Когда эти сигналы объединяются, становится возможным отличить легитимного пользователя от злоумышленника. Изолированные корпоративные браузеры и устаревшие инструменты безопасности не способны это отслеживать.

Когда инструменты продуктивности становятся каналами утечки данных

Трафик генеративного ИИ в 2024 году вырос на 890%, и в организациях теперь в среднем используется 66 приложений на базе генеративного ИИ, согласно отчету Palo Alto Networks «Состояние генеративного искусственного интеллекта в 2025 году» (State of Generative AI 2025). Инциденты потери данных, связанные с генеративным ИИ, увеличились более чем в два раза и составили 14% от общего числа инцидентов информационной безопасности.

Эванс вспоминает разговор с советом директоров, с которого все и началось. «В октябре 2023 года они спросили: «Что вы думаете о ChatGPT?» Я ответил, что это невероятный инструмент для повышения продуктивности, однако я не представляю, как мы можем разрешить сотрудникам использовать его, потому что мой самый большой страх — это то, что кто-то скопирует и вставит туда клиентские данные или наш исходный код».

Легитимное использование генеративного ИИ и утечка данных выглядят на сетевом уровне абсолютно одинаково. И то, и другое представляет собой зашифрованные сеансы браузера, отправляющие данные на одобренные конечные точки SaaS, часто с использованием копирования и вставки в инструменты на базе браузера. Разница становится очевидной только на уровне браузера, где вы можете видеть, какие именно данные вставляются, является ли пункт назначения одобренным и соответствует ли поведение нормальным рабочим паттернам.

Эванс нашел баланс. «Если кто-то заходит на chatgpt.com, мы разрешаем им использовать ресурс. Просто они не могут ничего туда копировать и вставлять. Они не могут загружать какие-либо файлы, но могут задавать вопросы и сравнивать ответы с нашей корпоративной версией». Сотрудники получают ИИ для исследований без риска утечки клиентских данных при обучении моделей.

«Кажется, каждые пять минут появляется что-то новое», — отметил Эванс. — Средства контроля на уровне браузера поддерживают эти категории, поэтому, если появляется новый инструмент, мы можем быть уверены, что сотрудники не смогут скопировать, вставить или загрузить наши данные».

Миллиардная ставка на браузер

Компания CrowdStrike приобрела Seraphic Security и SGNL в общей сложности за 1,16 миллиарда долларов в январе 2026 года, что свидетельствует о том, насколько серьезно вендоры делают ставки на уровень браузера. Компания Palo Alto Networks купила Talon в 2023 году.

Формируются два лагеря. Island хочет, чтобы предприятия полностью заменили Chrome и Edge специально разработанным браузером, и достигла оценки в 4,8 миллиарда долларов (март 2025 г.). Menlo Security делает ставку на то, что большинство предприятий не будут менять браузеры, поэтому она накладывает защиту поверх того, чем сотрудники уже пользуются.

Компромисс реален. Браузеры на замену предлагают более глубокий контроль, но требуют внедрения. Слои безопасности сохраняют свободу выбора пользователя, но обеспечивают меньший обзор. Обе стратегии приносят контракты.

Зайцев говорит, что ни один из подходов не работает без увязки активности в браузере с учетными данными. Аутентификация сообщает вам, кто вошел в систему. Она не говорит вам, будет ли этот сеанс перехвачен 10 минут спустя или начнет ли пользователь утечку данных в неавторизованный инструмент генеративного ИИ. Для выявления этого требуется сопоставление поведения в браузере с сигналами конечных точек и удостоверений в режиме реального времени — то, чего большинство предприятий пока делать не умеют.

Для покупателей решение сводится не к выбору вендоров, а к тому, интегрирована ли активность в браузере в рабочие процессы идентификации, конечных точек и SOC (центра мониторинга информационной безопасности), или же она оставлена в качестве изолированной панели управления.

Шесть паттернов из практики

Обеспечение безопасности браузера, которым реально пользуются сотрудники, важнее того, какой корпоративный браузер развернуть. Современный персонал работает в нескольких браузерах на управляемых и неуправляемых устройствах. Важное значение имеют видимость и контроль внутри активных сеансов без нарушения рабочих процессов людей.

Эванс выразился проще: «Я хотел, чтобы безопасность была ближе к конечному пользователю, на устройстве, которым он пользуется каждый день. Наличие безопасности в браузере сделало нашу жизнь простой. Мобильные сотрудники, сталкивающиеся со страницами авторизации в отелях (captive portals), которые обычно блокируются периферийными продуктами? Мы больше об этом не беспокоимся».

Основываясь на интервью с CISO, использующими средства контроля на уровне браузера в продакшене, можно выделить шесть постоянно повторяющихся паттернов. Одно предостережение: они предполагают, что у вас уже есть зрелая инфраструктура идентификации и конечных точек. Если ее нет, начните с этого.

Создайте полный реестр расширений. Используйте API управления браузером для инвентаризации каждого расширения, отмечайте все, что запрашивает конфиденциальные разрешения, и сопоставляйте их с известными вредоносными хэшами.

Разорвите цепочку уничтожения автообновлений. Быстрое исправление уязвимостей снижает риски от известных брешей, но создает риски в цепочке поставок. Внедрите закрепление версий (version pinning) с задержкой в 48–72 часа. Атака на Cyberhaven была обнаружена примерно за 25 часов. Поэтапное развертывание позволило бы ее локализовать.

Перенесите защиту данных туда, где эти данные перемещаются. «DLP — это то, где мы получили наибольшую выгоду», — сказал Эванс. — Утечка клиентских данных может происходить через социальные сети, личные файлообменники и веб-почту. Возможность блокировать копирование и вставку в определенных категориях сайтов, а также блокировать загрузку файлов оказалась невероятно мощным инструментом».

Устраните бесконтрольное распространение браузеров (browser sprawl). «Нет никакого смысла развертывать корпоративный браузер, если кто-то может скачать Opera или «браузер месяца от Фрэнка» и обойти все средства контроля», — подчеркнул Эванс. Каждый неуправляемый браузер — это зона, свободная от политик.

Интегрируйте идентификационные данные в сеансы, рассматривайте генеративный ИИ как непроверенный источник, передавайте сигналы в SOC. Злоумышленники, перехватывающие сеансы, наследуют действующие учетные данные, но не нормальные поведенческие паттерны. Следите за невозможными перемещениями, эскалацией привилегий и аномалиями массового доступа. Эванс обнаружил, что блокировка на уровне браузера выявила теневые инструменты ИИ, которые на самом деле были нужны сотрудникам, и ИТ-отдел смог корректно их внедрить. Телеметрия браузера должна поступать в существующие рабочие процессы SOC. «ИИ выполняет первичную триажирование, — говорит Эванс, — подсказывая аналитикам, где искать проблему на основе нашего предыдущего опыта».

Покажите совету директоров работающую демо-версию. «Я пришел не просто с опасениями, — рассказал Эванс. — Я пришел с решением. Когда я объяснил, как работают корпоративные браузеры, совет директоров спросил: «Вы действительно можете это сделать?» На заседании нашего аудиторского комитета в июле 2024 года они поинтересовались, как идут дела. Я ответил: «Позвольте мне показать». Вывел на экран скриншот: вот я в ChatGPT, попытался что-то вставить, и получил сообщение: «Политика безопасности запрещает это». Они сказали: «Вау». Это их успокоило».

Итог

Проблема пробелов в безопасности браузеров реальна. Решение не обязательно заключается в покупке новой платформы. Начните с оценки того, что у вас есть: проведите инвентаризацию расширений, задерживайте автоматические обновления и применяйте политики безопасности данных на уровне браузера с помощью существующих инструментов.

«Ни один инструмент безопасности не идеален на 100%», — отметил Эванс. — Но с развернутыми средствами контроля на уровне браузера мы спим гораздо спокойнее».

Показатели утечек не улучшатся за счет добавления новых периферийных инструментов к архитектурам, которые предполагают, что доверие заканчивается на этапе входа в систему. Результаты улучшаются, когда вы начинаете относиться к браузеру так, чем он и стал: как к основной среде выполнения для корпоративной работы.

Безопасность

Смотреть все

Подпишитесь на свежие новости!

Глубокая аналитика для руководителей в области корпоративного ИИ, данных и безопасности

Подписаться по RSS

RSS-ленты обновляются каждые 15 минут.