Для того чтобы воспринимать чужие мысли, надо не иметь своих (Л. Толстой).

«Слепое пятно» EDR: 3 способа, которыми браузерные атаки обходят телеметрию конечных точек


«Слепое пятно» EDR: 3 способа, которыми браузерные атаки обходят телеметрию конечных точек

Статья написана Андрюсом Буиновскисом, вице-президентом по продуктовой стратегии в NordLayer

EDR по-прежнему необходим, когда злоумышленники запускают код на хосте. Проблема возникает, если команды ожидают, что EDR будет отмечать каждое аномальное действие, включая активность SaaS в браузере, которая с конечной точки может выглядеть как обычный сеанс пользователя.

В средах с большим количеством SaaS-сервисов сотрудник может пройти аутентификацию в облачном приложении, одобрить запрос OAuth, открыть конфиденциальные файлы или загрузить данные через браузер. При этом не создается новый исполняемый файл, контролируемый злоумышленником, или процесс, который средства защиты конечных точек классифицировали бы как вредоносный.

Как и в случае с инцидентом Salesloft Drift в 2025 году: UNC6395 получил токены OAuth, связанные с интеграцией Drift, и использовал их для большого количества вызовов API в средах Salesforce клиентов. Таким образом, аутентифицированный доступ к SaaS позволил похитить данные без использования вредоносного процесса, который мог бы обнаружить EDR.

Браузер стал основным уровнем доступа к корпоративным SaaS-приложениям, рабочим процессам идентификации, файлам и административным консолям. Согласно отчету о безопасности браузеров NordLayer за 2026 год, доступ через браузер присутствует во всех 504 рассмотренных приложениях, при этом 79% инструментов доступны только через браузер.

Таким образом, сеансы работы в браузере являются основным местом выполнения действий пользователей, которые могут не приводить к появлению артефактов на конечных точках, для анализа которых и был создан EDR.

EDR по-прежнему выявляет выполнение команд на хосте, вредоносное ПО, его стойкость и поведение на уровне процессов. Но в средах с высокой долей SaaS некоторые атаки осуществляются через браузер и идентификационные процессы, которые не создают артефактов на конечных точках, для проверки которых и предназначен EDR.

При фишинговых атаках с использованием посредника, вредоносных браузерных расширений, несанкционированных загрузок или приманок для запуска через буфер обмена решающее действие происходит внутри браузера или облачного приложения.

 

Фишинг с использованием посредника (Adversary-in-the-middle, AiTM)

В 2026 году злоумышленник, которого Microsoft отслеживает под ником Storm-2755, атаковал канадских сотрудников с помощью подмены результатов поиска и вредоносной рекламы. Жертвы, искавшие такие запросы, как «Office 365», перенаправлялись на страницу входа в Microsoft 365, контролируемую злоумышленником.

Затем инфраструктура AiTM проксировала процесс аутентификации в режиме реального времени и фиксировала учетные данные, а также файлы cookie сеанса и токены доступа OAuth, выданные после успешной аутентификации.

Затем Storm-2755 воспроизвел украденный сеанс. Microsoft зафиксировала переключение того же идентификатора сеанса с браузера жертвы на пользовательский агент Axios. Это показало, что токен аутентификации повторно использовался в инфраструктуре, контролируемой злоумышленниками.

Злоумышленники получали доступ к сервисам Microsoft, искали информацию о заработной плате и кадровых вопросах, создавали правила для входящих сообщений, чтобы скрывать уведомления об изменениях в банковских операциях, а в некоторых случаях получали доступ к Workday.

Механика типична для фишинга с использованием искусственного интеллекта для управления идентификацией. Жертва открывает фишинговую страницу, которая находится между пользователем и настоящим поставщиком идентификационных данных. Страница собирает имя пользователя и пароль, перенаправляет легитимный запрос на многофакторную аутентификацию и передает ответ пользователя реальному сервису. Затем злоумышленник может перехватить данные аутентифицированного сеанса.

При обычной телеметрии процессов на конечном устройстве процесс аутентификации может выглядеть легитимным. Конечная точка может не показать, что прокси-сервер AiTM перехватил сеанс (хотя другие сигналы на уровне конечной точки, идентификационных данных, сети или расширенного обнаружения и реагирования могут указывать на атаку).

Лучший способ предотвратить многие атаки AiTM — использовать устойчивую к фишингу аутентификацию FIDO2 WebAuthn: ответ на аутентификацию криптографически привязан к легитимному источнику. Кроме того, средства контроля в браузере могут помочь блокировать известные фишинговые сайты, ограничивать доступ к неавторизованным веб-приложениям и предотвращать атаки на ранних этапах.

NordLayer Browser предоставляет ИТ-специалистам централизованный контроль над теми аспектами атаки, которые могут быть не видны EDR: веб-доступ, браузерные расширения, передача файлов и действия с буфером обмена. Защита от веб-угроз может блокировать фишинг и вредоносные ресурсы. Политики расширений могут разрешать или блокировать определенные расширения Chrome.

Трафик браузера также может быть перенаправлен через выделенный IP-адрес, который организации могут внести в список разрешенных для доступа к SaaS или использовать в качестве сетевого условия в политиках идентификации, если это поддерживается поставщиком идентификационных данных.

 

Компрометированные браузерные расширения

Браузерные расширения создают другую проблему с точки зрения видимости. Они оставляют файлы в профиле браузера, а их код выполняется внутри браузерных процессов. EDR может обнаружить подозрительное расширение или необычную сетевую активность. Но на уровне хоста поведение расширения может выглядеть вполне обычным.

Вредоносное расширение может использовать стандартные браузерные API для чтения содержимого страницы, отслеживания URL-адресов, взаимодействия с формами и отправки данных по протоколу HTTPS. Ни одно из этих действий не требует запуска нового процесса или подозрительного исполняемого файла. Без контекста, связанного с браузером, служба безопасности может видеть трафик браузера, но не знать, какое расширение его инициировало, к каким данным оно обращалось и было ли оно одобрено.

Недавний пример: в марте 2026 года компания Microsoft сообщила о вредоносных расширениях для Chromium, которые выглядели как ИИ-помощники. Эти расширения были установлены около 900 000 раз, их активность была зафиксирована более чем в 20 000 корпоративных клиентов. Расширения собирали URL-адреса посещенных страниц и контент из диалогов ChatGPT и DeepSeek и периодически отправляли эти данные в инфраструктуру, контролируемую злоумышленниками.

Таким образом, хост может выглядеть как обычный браузерный процесс, устанавливающий HTTPS-соединения, в то время как действие, представляющее угрозу безопасности, — это расширение, которое считывает и экспортирует содержимое страницы. Инструменты для защиты конечных точек могут обнаруживать отдельные действия, но список расширений, разрешения и политика предоставляют контекст, необходимый для определения того, должно ли такое поведение быть разрешено.

Специалисты по безопасности должны контролировать уровень расширений напрямую, а не ждать появления вредоносного домена, известной сигнатуры вредоносного ПО или оповещения о конечной точке. Организациям нужны списки разрешенных расширений, средства контроля установки и проверки разрешений для любого расширения, которое может считывать или изменять веб-контент.

 

Браузерные атаки до запуска на конечной точке

Некоторые браузерные атаки происходят внутри веб-сессии. Взломанный веб-сайт, вредоносная реклама или внедренный скрипт могут изменять отображаемый контент, считывать данные, доступные на странице, перенаправлять сеанс или манипулировать буфером обмена. Эти действия могут выполняться с разрешениями, предоставленными браузером. Для этого не нужно записывать файлы, запускать вредоносное ПО или создавать новый процесс. Пользователь также может загрузить конфиденциальный файл или вставить конфиденциальный текст в неавторизованный SaaS-сервис или сервис искусственного интеллекта без установки какого-либо вредоносного ПО.

Хотя это может нанести ущерб, не факт, что в результате будут созданы артефакты, для поиска которых и предназначен EDR. Например, в атаках ClickFix используются поддельные запросы на подтверждение или другой веб-контент, чтобы убедить жертву скопировать и выполнить вредоносную команду.

Microsoft наблюдала эту последовательность в кампании TerminalFix, запущенной в августе 2026 года. Это был вариант ClickFix, который взламывал веб-сайты и отображал поддельные запросы на проверку Cloudflare CAPTCHA. При нажатии на поддельный запрос на подтверждение в буфер обмена копировалась вредоносная команда PowerShell, а страница предлагала жертве открыть Windows Terminal или PowerShell и вставить ее.

До этого момента злоумышленник полагался на содержимое браузера, манипуляции с буфером обмена и взаимодействие с пользователем. Выполнение команды изменило телеметрию: запустился PowerShell, был загружен и распакован ZIP-архив, последовала боковая загрузка DLL, были созданы реестр и запланированная задача, началось обнаружение Active Directory, а скомпрометированный хост установил обратный туннель.

Средства контроля браузера могут остановить атаку до запуска на хосте, заблокировав вредоносную страницу, ограничив доступ к буферу обмена или запретив рискованные действия в браузере. Если пользователь запускает скопированную команду, действие переходит в раздел телеметрии конечных точек, где EDR может проверить выполнение PowerShell, загруженные файлы, сохранение данных, обнаружение и исходящие соединения.

 

Средство контроля должно соответствовать действию

EDR сам по себе не может предотвратить все действия с высоким уровнем риска в среде с большим количеством SaaS-сервисов. Если команды ожидают, что телеметрия конечных точек будет сигнализировать о каждом вредоносном входе в систему, одобрении OAuth, загрузке через браузер или действии расширения, они могут упустить из виду действия, которые никогда не приведут к выполнению кода на хосте.

В среде с большим количеством SaaS-сервисов необходим контроль на трех взаимосвязанных уровнях:

  1. Браузер
  2. Идентификация и SaaS
  3. Конечная точка

 

Необходимо контролировать браузер до того, как данные попадут в неавторизованный SaaS-сервис или ИИ-сервис. Если пользователь загружает файл, вставляет конфиденциальный текст или предоставляет чрезмерные права доступа к браузеру, телеметрия конечных точек может не предоставить достаточно информации, чтобы объяснить или остановить это действие. Защита от веб-угроз может блокировать фишинговые и вредоносные сайты. Политики расширений могут предотвратить чтение веб-контента неавторизованным кодом. Защита от потери данных в браузере может ограничивать загрузку, скачивание и копирование и вставку в зависимости от назначения.

В средах с высокой долей SaaS браузер является основным уровнем доступа к корпоративным данным, поставщикам идентификационных данных и административным рабочим процессам. Средства контроля должны работать на этом уровне, поскольку вредоносные логины, разрешения OAuth, доступ к расширениям, загрузка файлов и действия с буфером обмена могут не создавать артефактов на конечных точках. EDR по-прежнему необходим для защиты хостов. Но когда атака происходит в рамках сеанса браузера, браузер становится не просто еще одним приложением, которое нужно отслеживать, а поверхностью атаки.

Данные о подверженности браузеров угрозам и возможностях организаций по их устранению можно найти в отчете NordLayer о веб-угрозах.

 

Об авторе:

Андрюс имеет более чем 20-летний опыт работы в сфере информационных технологий и с 2015 года активно интересуется кибербезопасностью. Сейчас он возглавляет свою команду в качестве вице-президента по продуктовой стратегии в NordLayer — платформе сетевой безопасности для бизнеса.

Он определяет направление развития, тщательно изучая рынок, понимая потребности клиентов и оценивая технические возможности. Андрюс уделяет первостепенное внимание укреплению доверия внутри продуктовой команды, чтобы она могла решать сложные задачи в области безопасности и воплощать открытия в дополнительные уровни защиты для клиентов.

Редактор: AndreyEx

Если статья понравилась, поделитесь ей в социальных сетях

Оставить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

семнадцать − 2 =

Это может быть вам интересно


Спасибо!

Теперь редакторы в курсе.

Прокрутить страницу до начала