Código HTML do Conteúdo

Post: 6 ataques baseados em navegador para os quais todas as equipes de segurança devem estar prontas em 2025 - Against Invaders - Notícias de CyberSecurity para humanos.


<p><img decoding="async" alt="Os ataques passaram de redes locais para servi&ccedil;os de internet, acessados por meio de navegadores da web dos funcion&aacute;rios" height="482" src="1174%20/&gt;&lt;/div&gt;%0A%0A&lt;p&gt;The%20most%20logical%20way%20to%20do%20this%20is%20by%20targeting%20users%20of%20those%20apps.%20And%20because%20of%20the%20changes%20to%20working%20practices,%20your%20users%20are%20more%20accessible%20than%20ever%20to%20external%20attackers.&lt;/p&gt;%0A%0A&lt;p&gt;Once%20upon%20a%20time,%20email%20was%20the%20primary%20communication%20channel%20with%20the%20wider%20world,%20and%20work%20happened%20locally%20%E2%80%94%20on%20your%20device,%20and%20inside%20your%20locked-down%20network%20environment.%20This%20made%20email%20and%20the%20endpoint%20the%20highest%20priority%20from%20a%20security%20perspective.&lt;/p&gt;%0A%0A&lt;p&gt;But%20now,%20with%20modern%20work%20happening%20across%20a%20network%20of%20decentralized%20internet%20apps,%20and%20more%20varied%20communication%20channels%20outside%20of%20email,%20it%E2%80%99s%20harder%20to%20stop%20users%20from%20interacting%20with%20malicious%20content%20(at%20least,%20without%20significantly%20impeding%20their%20ability%20to%20do%20their%20jobs).&lt;/p&gt;%0A%0A&lt;p&gt;Given%20that%20the%20browser%20is%20the%20place%20where%20business%20apps%20are%20accessed%20and%20used,%20it%20makes%20sense%20that%20attacks%20are%20increasingly%20playing%20out%20there%20too.&lt;/p&gt;%0A%0A&lt;p&gt;With%20that%20covered%20off,%20let%E2%80%99s%20take%20a%20closer%20look%20at%20the%20most%20prevalent%20browser-based%20attack%20techniques%20being%20used%20by%20attackers%20in%20the%20wild%20today.&lt;/p&gt;%0A%0A&lt;h2&gt;The%206%20key%20browser-based%20attacks%20that%20security%20teams%20need%20to%20know%20about&lt;/h2&gt;%0A%0A&lt;h3&gt;1.%20Phishing%20for%20credentials%20and%20sessions&lt;/h3&gt;%0A%0A&lt;p&gt;The%20most%20direct%20way%20for%20an%20attacker%20to%20compromise%20a%20business%20application%20is%20to%20phish%20a%20user%20of%20that%20app.%20You%20might%20not%20necessarily%20think%20of%20phishing%20as%20a%20browser-based%20attack,%20but%20that%E2%80%99s%20exactly%20what%20it%20is%20today.&lt;/p&gt;%0A%0A&lt;p&gt;Phishing%20tooling%20and%20infrastructure%20has%20evolved%20a%20lot%20in%20the%20past%20decade,%20while%20the%20changes%20to%20business%20IT%20means%20there%20are%20both%20many%20more%20vectors%20for%20phishing%20attack%20delivery,%20and%20apps%20and%20identities%20to%20target.&lt;/p&gt;%0A%0A&lt;p&gt;Attackers%20can%20deliver%20links%20over%20instant%20messenger%20apps,%20social%20media,%20SMS,%20malicious%20ads,%20and%20using%20in-app%20messenger%20functionality,%20as%20well%20as%20sending%20emails%20directly%20from%20SaaS%20services%20to%20bypass%20email-based%20checks.%20Likewise,%20there%20are%20now%20hundreds%20of%20apps%20per%20enterprise%20to%20target,%20with%20varying%20levels%20of%20account%20security%20configuration.&lt;/p&gt;%0A%0A&lt;div%20style="><br /> <img decoding="async" alt="O phishing agora &eacute; multicanal e multicanal, visando uma vasta gama de aplicativos em nuvem e SaaS usando kits de ferramentas AitM flex&iacute;veis - mas todos os caminhos inevitavelmente levam ao navegador" height="600" src="1197%20/&gt;&lt;/div&gt;%0A%0A&lt;p&gt;Whereas%20phishing%20was%20one%20entirely%20focused%20on%20credential%20theft,%20modern%20phishing%20attacks%20see%20the%20attacker%20intercept%20the%20victim%E2%80%99s%20session%20on%20the%20target%20app,%20using%20reverse-proxy%20Attacker-in-the-Middle%20kits%20that%20are%20the%20standard%20choice%20for%20attackers%20today.&lt;/p&gt;%0A%0A&lt;p&gt;This%20means%20most%20forms%20of%20MFA%20can%20be%20bypassed,%20with%20the%20exception%20of%20passkeys%20(though%20attackers%20are%20finding%20ways%20to%20work%20around%20passkeys%20using%20&lt;a%20href=">ataques de downgrade).</p> <div> <p><img decoding="async" alt="As informa&ccedil;&otilde;es de proxy dos kits AitM para o site real para concluir o processo de login, passando nas verifica&ccedil;&otilde;es de MFA " height="458" src="https://news.againstinvaders.com/6-ataques-baseados-em-navegador-para-os-quais-todas-as-equipes-de-seguranca-devem-estar-prontas-em-2025/1064">a.fl_button {<br /> cor de fundo: #5177b6;<br /> borda: 1px s&oacute;lido #3b59aa;<br /> Cor: #FFF;<br /> alinhamento de texto: centro;<br /> decora&ccedil;&atilde;o de texto: nenhum;<br /> raio da borda: 8px;<br /> exibi&ccedil;&atilde;o: bloco embutido;<br /> tamanho da fonte: 16px;<br /> peso da fonte: negrito;<br /> margem: 4px 2px;<br /> cursor: ponteiro;<br /> preenchimento: 12px 28px;<br /> }</p> <p>.fl_ad {<br /> cor de fundo: #f0f6ff;<br /> largura: 95%;<br /> margem: 15px auto 15px auto;<br /> raio da borda: 8px;<br /> borda: 1px s&oacute;lido #d6ddee;<br /> sombra da caixa: 2px 2px #728cb8;<br /> altura m&iacute;nima: 200px;<br /> Display: Flex;<br /> alinhar itens: centro;<br /> }</p> <p>.fl_lef&gt;a&gt;img {<br /> margem superior: 0px !importante;<br /> }</p> <p>.fl_rig&gt;p {<br /> tamanho da fonte: 16px;<br /> }</p> <p>.grad-text {<br /> imagem de fundo: gradiente linear (45 graus, var (&ndash;amanhecer-vermelho), var (&ndash;&iacute;ris) 54%, var (&ndash;aqua));<br /> -webkit-text-fill-color: transparente;<br /> -webkit-background-clip: texto;<br /> clipe de fundo: texto;<br /> }</p> <p>.fl_rig h2 {<br /> tamanho da fonte: 18px!importante;<br /> peso da fonte: 700;<br /> Cor: #333;<br /> altura da linha: 24px;<br /> fam&iacute;lia de fontes: Ge&oacute;rgia, times new roman, Times, serif;<br /> exibi&ccedil;&atilde;o: bloco;<br /> alinhamento de texto: esquerda;<br /> margem superior: 0;<br /> }</p> <p>.fl_lef {<br /> exibi&ccedil;&atilde;o: bloco embutido;<br /> altura m&iacute;nima: 150px;<br /> largura: 25%;<br /> preenchimento: 10px 0 10px 10px;<br /> }</p> <p>.fl_rig {<br /> preenchimento: 10px;<br /> exibi&ccedil;&atilde;o: bloco embutido;<br /> altura m&iacute;nima: 150px;<br /> largura: 100%;<br /> alinhamento vertical: superior;<br /> }</p> <p>.fl_lef&gt;a&gt;img {<br /> raio da borda: 8px;<br /> }</p> <p>.cz-news-title-right-area ul {<br /> preenchimento &agrave; esquerda: 0px;<br /> }</p> <p>@media tela e (largura m&aacute;xima: 1200px) {<br /> .fl_ad {<br /> altura m&iacute;nima: 184px;<br /> }</p> <p>.fl_rig&gt;p {<br /> margem: 10px 0;<br /> }<br /> }</p> <p>@media tela e (largura m&aacute;xima: 1100px) {<br /> .fl_lef {<br /> largura: 27%;<br /> }<br /> }</p> <p>@media tela e (largura m&aacute;xima: 990px) {<br /> .fl_lef&gt;a&gt;img {<br /> largura: 100%;<br /> }<br /> }</p> <p>@media tela e (largura m&aacute;xima: 600px) {<br /> .fl_lef&gt;a&gt;img {<br /> Largura: Auto;<br /> }</p> <p>.fl_ad {<br /> exibi&ccedil;&atilde;o: bloco;<br /> }</p> <p>.fl_lef {<br /> largura: 100%;<br /> preenchimento: 10px;<br /> }</p> <p>.fl_rig {<br /> preenchimento: 0 10px 10px 10px;<br /> largura: 100%;<br /> }<br /> }</p> <p>@media tela e (largura m&aacute;xima: 400px) {<br /> .cz-story-navigation ul li:first-child {<br /> preenchimento &agrave; esquerda: 6px;<br /> }</p> <p>.cz-story-navigation ul li:&uacute;ltimo-filho {<br /> preenchimento &agrave; direita: 6px;<br /> }<br /> } </p> <h3>2. Entrega de c&oacute;digo malicioso (tamb&eacute;m conhecido como. ClickFix, FileFix, etc.)</h3> <p>Uma das maiores tend&ecirc;ncias de seguran&ccedil;a no ano passado foi o surgimento da t&eacute;cnica de ataque conhecida como <a href="https://www.microsoft.com/en-us/security/blog/2025/08/21/think-before-you-clickfix-analyzing-the-clickfix-social-engineering-technique/" rel="nofollow noopener" target="_blank">ClickFix</a>.</p> <p>Originalmente conhecidos como &ldquo;CAPTCHA falso&rdquo;, esses ataques tentam induzir os usu&aacute;rios a executar comandos maliciosos em seus dispositivos &ndash; normalmente resolvendo alguma forma de desafio de verifica&ccedil;&atilde;o no navegador.</p> <p>Na realidade, ao resolver o desafio, a v&iacute;tima est&aacute; copiando c&oacute;digo malicioso da &aacute;rea de transfer&ecirc;ncia da p&aacute;gina e executando-o em seu dispositivo. Normalmente, ele fornece &agrave; v&iacute;tima instru&ccedil;&otilde;es que envolvem clicar em prompts e copiar, colar e executar comandos diretamente na caixa de di&aacute;logo Executar do Windows, Terminal ou PowerShell.</p> <p>Variantes como <a href="https://mrd0x.com/filefix-clickfix-alternative/" rel="nofollow noopener" target="_blank">Corre&ccedil;&atilde;o de arquivo</a> tamb&eacute;m surgiram que, em vez disso, usam a barra de endere&ccedil;os do Explorador de Arquivos para executar comandos do sistema operacional, enquanto exemplos recentes viram esse ataque se ramificar para <a href="https://www.bleepingcomputer.com/news/security/fake-mac-fixes-trick-users-into-installing-new-shamos-infostealer/" rel="nofollow noopener" target="_blank">Mac atrav&eacute;s do terminal macOS</a>.</p> <p>Mais comumente, esses ataques s&atilde;o usados para entregar infostealer malware, usando cookies e credenciais de sess&atilde;o roubada para acessar aplicativos e servi&ccedil;os de neg&oacute;cios.</p> <p>Assim como o phishing moderno de credenciais e sess&otilde;es, os links para p&aacute;ginas maliciosas s&atilde;o distribu&iacute;dos em v&aacute;rios canais de entrega e usando uma variedade de iscas, incluindo a representa&ccedil;&atilde;o de CAPTCHA, o Cloudflare Turnstile, a simula&ccedil;&atilde;o de um erro ao carregar uma p&aacute;gina da Web e muito mais.</p> <div> <p><img decoding="async" alt="Exemplos de iscas do ClickFix usadas por invasores na natureza" height="600" src="https://news.againstinvaders.com/6-ataques-baseados-em-navegador-para-os-quais-todas-as-equipes-de-seguranca-devem-estar-prontas-em-2025/614"><br /> <img decoding="async" alt="Exemplos de phishing de consentimento, em que um invasor engana a v&iacute;tima para autorizar um aplicativo controlado pelo invasor com permiss&otilde;es arriscadas." height="600" loading="lazy" src="https://news.againstinvaders.com/6-ataques-baseados-em-navegador-para-os-quais-todas-as-equipes-de-seguranca-devem-estar-prontas-em-2025/878"><br /> <img decoding="async" alt="Os ataques cont&iacute;nuos do Salesforce envolvem aplicativos OAuth maliciosos que recebem acesso ao locat&aacute;rio do Salesforce da v&iacute;tima." height="600" loading="lazy" src="https://news.againstinvaders.com/6-ataques-baseados-em-navegador-para-os-quais-todas-as-equipes-de-seguranca-devem-estar-prontas-em-2025/940">&Eacute; muito f&aacute;cil para os invasores comprarem e adicionarem atualiza&ccedil;&otilde;es maliciosas &agrave;s extens&otilde;es existentes, passando facilmente pelas verifica&ccedil;&otilde;es de seguran&ccedil;a da loja virtual de extens&atilde;o).</p> <p>As not&iacute;cias sobre compromissos baseados em extens&otilde;es t&ecirc;m aumentado desde o <a href="https://www.bleepingcomputer.com/news/security/new-details-reveal-how-hackers-hijacked-35-google-chrome-extensions/" rel="nofollow noopener" target="_blank">Extens&atilde;o Cyberhaven</a> foi hackeado em dezembro de 2024, junto com pelo menos 35 outras extens&otilde;es. Desde ent&atilde;o, tem havido relat&oacute;rios regulares sobre extens&otilde;es de roubo de dados <a href="https://www.bleepingcomputer.com/news/security/data-stealing-chrome-extensions-impersonate-fortinet-youtube-vpns/" rel="nofollow noopener" target="_blank">Personificar marcas leg&iacute;timas</a>e <a href="https://www.bleepingcomputer.com/news/security/chrome-extensions-with-6-million-installs-have-hidden-tracking-code/" rel="nofollow noopener" target="_blank">impactando milh&otilde;es de usu&aacute;rios</a>.</p> <p>As permiss&otilde;es de extens&atilde;o de navegador arriscadas incluem amplo acesso a dados, a capacidade de modificar o conte&uacute;do do site, rastrear a atividade do usu&aacute;rio, capturar capturas de tela e gerenciar guias ou solicita&ccedil;&otilde;es de rede. Permiss&otilde;es como &ldquo;ler e alterar todos os dados em todos os sites&rdquo; ou acesso a cookies e hist&oacute;rico de navega&ccedil;&atilde;o s&atilde;o particularmente perigosas, pois podem ser exploradas para sequestro de sess&atilde;o, roubo de dados, inje&ccedil;&atilde;o de malware ou phishing.</p> <p>Geralmente, seus funcion&aacute;rios n&atilde;o devem instalar extens&otilde;es de navegador aleatoriamente, a menos que sejam pr&eacute;-aprovadas por sua equipe de seguran&ccedil;a. A realidade, no entanto, &eacute; que muitas organiza&ccedil;&otilde;es t&ecirc;m muito pouca visibilidade das extens&otilde;es que seus funcion&aacute;rios est&atilde;o usando e do risco potencial ao qual est&atilde;o expostos como resultado.</p> <p>Para lidar com extens&otilde;es maliciosas, as ferramentas de seguran&ccedil;a que operam no navegador podem rastrear as extens&otilde;es do navegador implantadas, destacar permiss&otilde;es arriscadas, comparar com extens&otilde;es maliciosas conhecidas, identificar vers&otilde;es fraudulentas/n&atilde;o oficiais de uma extens&atilde;o leg&iacute;tima e destacar outras propriedades arriscadas comumente associadas a extens&otilde;es maliciosas (por exemplo, extens&otilde;es &ldquo;Desenvolvedor&rdquo;).</p> <h3>5. Entrega de arquivos maliciosos</h3> <p>Arquivos maliciosos t&ecirc;m sido uma parte essencial da entrega de malware e roubo de credenciais por muitos anos. Assim como canais que n&atilde;o s&atilde;o de e-mail, como malvertising e ataques drive-by, s&atilde;o usados para fornecer phishing e iscas do ClickFix, os arquivos maliciosos tamb&eacute;m s&atilde;o distribu&iacute;dos por meios semelhantes, deixando a detec&ccedil;&atilde;o de arquivos maliciosos para verifica&ccedil;&otilde;es b&aacute;sicas de erros conhecidos, an&aacute;lise de sandbox usando um proxy (n&atilde;o t&atilde;o &uacute;til no contexto de malware com reconhecimento de sandbox) ou an&aacute;lise de tempo de execu&ccedil;&atilde;o no endpoint.</p> <p>Isso n&atilde;o precisa ser apenas execut&aacute;veis maliciosos que lan&ccedil;am malware diretamente no dispositivo. Os downloads de arquivos tamb&eacute;m podem conter links adicionais que levam o usu&aacute;rio a conte&uacute;do malicioso. Na verdade, um dos tipos mais comuns de conte&uacute;do para download s&atilde;o os aplicativos HTML (HTAs), comumente usados para gerar p&aacute;ginas de phishing locais para capturar credenciais furtivamente. Mais recentemente, os invasores t&ecirc;m armado arquivos SVG para uma finalidade semelhante, executando como p&aacute;ginas de phishing independentes que renderizam portais de login falsos inteiramente do lado do cliente.</p> <p>Mesmo que o conte&uacute;do mal-intencionado nem sempre possa ser sinalizado na inspe&ccedil;&atilde;o superficial de um arquivo, a grava&ccedil;&atilde;o de downloads de arquivos no navegador &eacute; uma adi&ccedil;&atilde;o &uacute;til &agrave; prote&ccedil;&atilde;o contra malware baseada em endpoint e fornece outra camada de defesa contra downloads de arquivos que executam ataques do lado do cliente ou redirecionam o usu&aacute;rio para conte&uacute;do mal-intencionado baseado na Web.</p> <h3>6. Credenciais roubadas e lacunas de MFA</h3> <p>Este &uacute;ltimo n&atilde;o &eacute; tanto um ataque baseado em navegador, mas &eacute; um produto deles. Quando as credenciais s&atilde;o roubadas por meio de phishing ou malware infostealer, elas podem ser usadas para assumir contas sem MFA.</p> <p>Este n&atilde;o &eacute; o ataque mais sofisticado, mas &eacute; muito eficaz. Voc&ecirc; s&oacute; precisa olhar para o ano passado <a href="https://pushsecurity.com/blog/snowflake-retro?utm_source=bleeping-computer&amp;utm_medium=sponsored-content&amp;utm_term=article" rel="nofollow noopener" target="_blank">Floco de neve</a> comprometimentos de conta ou o <a href="https://pushsecurity.com/blog/why-attackers-are-targeting-jira-with-stolen-credentials?utm_source=bleeping-computer&amp;utm_medium=sponsored-content&amp;utm_term=article" rel="nofollow noopener" target="_blank">Jira</a> ataques no in&iacute;cio deste ano para ver como os invasores aproveitam as credenciais roubadas em escala.</p> <p>Com a empresa moderna usando centenas de aplicativos, a probabilidade de um aplicativo n&atilde;o ter sido configurado para MFA obrigat&oacute;ria (se poss&iacute;vel) &eacute; alta. E mesmo quando um aplicativo foi configurado para SSO e conectado &agrave; sua identidade corporativa principal, <a href="https://pushsecurity.com/blog/how-many-vulnerable-identities-do-you-have/?utm_source=bleeping-computer&amp;utm_medium=sponsored-content&amp;utm_term=sidebar" rel="nofollow noopener" target="_blank">&ldquo;Logins fantasmas&rdquo; locais podem continuar a existir</a>, aceitando senhas sem necessidade de MFA.</p> <p>Os logins tamb&eacute;m podem ser observados no navegador &ndash; na verdade, &eacute; o mais pr&oacute;ximo de uma fonte universal de verdade quanto voc&ecirc; saber&aacute; como seus funcion&aacute;rios est&atilde;o realmente fazendo login, quais aplicativos est&atilde;o usando e se a MFA est&aacute; presente, permitindo que as equipes de seguran&ccedil;a encontrem e corrijam logins vulner&aacute;veis antes que possam ser explorados por invasores.</p> <h2>Conclus&atilde;o</h2> <p>Os ataques est&atilde;o acontecendo cada vez mais no navegador. Isso o torna o lugar perfeito para detectar e responder a esses ataques. Mas, no momento, o navegador &eacute; um ponto cego para a maioria das equipes de seguran&ccedil;a.</p> <p>A plataforma de seguran&ccedil;a baseada em navegador da Push Security fornece recursos abrangentes de detec&ccedil;&atilde;o e resposta contra a principal causa de viola&ccedil;&otilde;es. O push bloqueia ataques baseados em navegador, como phishing AiTM, preenchimento de credenciais, pulveriza&ccedil;&atilde;o de senha e sequestro de sess&atilde;o usando tokens de sess&atilde;o roubados.</p> <p>Voc&ecirc; tamb&eacute;m pode usar o Push para encontrar e corrigir vulnerabilidades nos aplicativos que seus funcion&aacute;rios usam, como logins fantasmas, lacunas de cobertura de SSO, lacunas de MFA, senhas vulner&aacute;veis, integra&ccedil;&otilde;es OAuth arriscadas e muito mais para fortalecer sua superf&iacute;cie de ataque de identidade.</p> <p>Se voc&ecirc; quiser saber mais sobre como o Push ajuda voc&ecirc; a detectar e interromper ataques no navegador, <strong><a href="https://pushsecurity.com/demo?utm_source=bleeping-computer&amp;utm_medium=sponsored-content&amp;utm_term=article" rel="nofollow noopener" target="_blank">Reserve algum tempo com um membro da nossa equipe para uma demonstra&ccedil;&atilde;o ao vivo</a></strong>.</p> <p><i>Patrocinado e escrito por <a href="https://pushsecurity.com/?utm_source=bleeping-computer&amp;utm_medium=sponsored-content&amp;utm_term=article" rel="sponsored noopener" target="_blank">Seguran&ccedil;a Push</a>.</i></p> </div> </div>