Nhận diện 6 kỹ thuật tấn công qua trình duyệt nguy hiểm nhất năm 2026
Trình duyệt hiện là mục tiêu hàng đầu của tội phạm mạng. Hãy cùng điểm qua 6 kỹ thuật tấn công tinh vi đang đe dọa các doanh nghiệp trong năm 2026.
- Giọng nữ Bắc
Trong môi trường làm việc hiện đại, trình duyệt web đã trở thành cổng truy cập chính vào các ứng dụng doanh nghiệp, đồng thời cũng là nơi diễn ra phần lớn các cuộc tấn công mạng. Nhiều chiến dịch tấn công ngày nay bắt đầu và kết thúc ngay trong phiên làm việc của trình duyệt mà không cần rời khỏi môi trường này.
Table Of Content
- 1. Phishing chiếm đoạt phiên đăng nhập (Session Hijacking)
- 2. Kỹ thuật ClickFix (Copy-Paste độc hại)
- 3. Phishing ủy quyền (Authorization Phishing)
- 4. Tiện ích mở rộng (Browser Extensions) độc hại
- 5. Credential Stuffing và “Ghost Logins”
- 6. Chiếm đoạt phiên làm việc (Session Hijacking)
- Lời khuyên cho đội ngũ bảo mật
1. Phishing chiếm đoạt phiên đăng nhập (Session Hijacking)
Các bộ công cụ phishing hiện đại không chỉ dừng lại ở việc đánh cắp mật khẩu mà còn chiếm đoạt các token phiên làm việc theo thời gian thực. Thông qua kỹ thuật Reverse-proxy Adversary-in-the-Middle (AiTM), kẻ tấn công có thể dễ dàng bypass hầu hết các phương thức MFA. Đáng chú ý, các cuộc tấn công này hiện nay không chỉ qua email mà còn lan rộng qua tin nhắn, mạng xã hội và quảng cáo độc hại.
2. Kỹ thuật ClickFix (Copy-Paste độc hại)
ClickFix đã trở thành vectơ tấn công phổ biến nhất kể từ năm 2024. Kẻ tấn công lừa người dùng thực hiện thao tác copy và chạy các lệnh độc hại dưới danh nghĩa “sửa lỗi” (như xác thực CAPTCHA giả). Các biến thể như InstallFix hay LLMShare đang lợi dụng các trang web uy tín để phát tán malware hoặc công cụ truy cập từ xa (RAT).
3. Phishing ủy quyền (Authorization Phishing)
Thay vì tấn công vào luồng đăng nhập thông thường, kẻ tấn công lạm dụng cơ chế OAuth để lấy token truy cập. Bằng cách lừa nạn nhân cấp quyền cho các ứng dụng bên thứ ba (Consent phishing) hoặc lợi dụng mã thiết bị (Device code phishing), kẻ tấn công có thể vô hiệu hóa mọi rào cản bảo mật, kể cả passkey.
4. Tiện ích mở rộng (Browser Extensions) độc hại
Nhiều tiện ích trình duyệt hợp pháp bị kẻ tấn công mua lại và chèn mã độc thông qua các bản cập nhật. Với quyền truy cập sâu vào trình duyệt, chúng có thể ghi lại thao tác bàn phím, đánh cắp dữ liệu hoặc tạo ra các kênh rò rỉ thông tin nằm ngoài tầm kiểm soát của các giải pháp DLP truyền thống.
5. Credential Stuffing và “Ghost Logins”
Dù SSO đã phổ biến, nhưng nhiều ứng dụng vẫn tồn tại các tài khoản dự phòng hoặc phương thức đăng nhập song song không được bảo vệ bởi MFA. Những “Ghost Logins” này trở thành điểm yếu chí mạng khi kẻ tấn công sử dụng danh sách thông tin đăng nhập đã bị lộ từ các nguồn khác.
6. Chiếm đoạt phiên làm việc (Session Hijacking)
Bằng cách đánh cắp token phiên làm việc, kẻ tấn công có thể bypass hoàn toàn bước xác thực. Infostealer malware là nguồn cung cấp token chính, thường nhắm vào các thiết bị cá nhân hoặc máy tính của nhà thầu không được quản lý chặt chẽ bởi các giải pháp EDR của doanh nghiệp.
Lời khuyên cho đội ngũ bảo mật
Các kỹ thuật trên đều khai thác những khoảng trống mà các công cụ bảo mật truyền thống tại tầng email hay mạng khó lòng phát hiện. Việc chuyển dịch sang các giải pháp bảo mật tập trung vào trình duyệt và giám sát chặt chẽ các hành vi bất thường là yêu cầu cấp thiết đối với mọi tổ chức trong năm 2026.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.