
Phishing AiTM, ClickFix, abuso de OAuth, extensões maliciosas, credenciais fora do SSO e sequestro de sessão concentram a cadeia de ataque do acesso inicial à exfiltração dentro do próprio navegador.
| Componente | Navegador corporativo como superfície primária: kits AiTM (Tycoon2FA, Sneaky2FA, Evilginx), técnica ClickFix/InstallFix, phishing de autorização OAuth (consent phishing, device code phishing via RFC 8628, ConsentFix), extensões maliciosas, credenciais paralelas ao SSO e sequestro de sessão via tokens roubados por infostealers. |
| Vetor | Entrega por e-mail, mensageria instantânea, redes sociais, SMS, anúncios maliciosos e mensagens in-app; engenharia social que induz cópia e execução de comandos; concessões OAuth maliciosas; atualizações maliciosas em extensões legítimas adquiridas; reuso de credenciais comprometidas em logins fora do IdP. |
| Impacto | Roubo de credenciais e tokens de sessão em tempo real com bypass de MFA, instalação de infostealers e ferramentas de acesso remoto, tomada de contas sem interação do usuário, exfiltração por canais de IA fora do DLP tradicional e reuso de sessões que invalida até passkeys. |
| Prioridade | Tratar o navegador como plano de controle: adotar política padrão-nega com allowlist para extensões e monitoramento de eventos de mudança, eliminar logins paralelos ao SSO, aplicar MFA resistente a phishing com_tokens vinculados de forma não reproduzível e caçar eventos de concessão OAuth e de sessões não gerenciadas. |
| Artefatos | ClickFix apontado como vetor de acesso inicial mais comum (47% dos ataques observados) e dominante nas detecções do Q2 2026 (52%); 89% dos domínios de phishing ativos por menos de dois dias; 46,76% das extensões com permissões suficientes para tomada de conta sem interação. |
A análise de telemetria de navegador divulgada nesta terça-feira consolida um deslocamento estrutural no padrão de intrusão corporativa: a maioria das violações contemporâneas começa em uma sessão de navegador e, com frequência crescente, nunca a abandona. Do acesso inicial à exfiltração, toda a cadeia se resolve dentro do browser, o que deixa lacunas operacionais nas ferramentas tradicionais que atuam nas camadas de e-mail, rede ou endpoint. O relatório cataloga seis categorias de técnica que dominam esse cenário em 2026, todas ancoradas em evidência de detecção em campo e em dados de relatórios setoriais.
As seis famílias identificadas são: phishing de credenciais e sessões via proxy reverso adversary-in-the-middle (AiTM), a técnica ClickFix de indução à cópia e execução de comandos maliciosos, phishing de autorização OAuth que ataca o fluxo pós-login, extensões maliciosas com atualizações hostis, credenciais paralelas ao SSO (os chamados ghost logins) e sequestro de sessão por reuso de tokens roubados. O ponto comum é que nenhuma delas depende de exploração de vulnerabilidade de software: todas abusam de decisões legítimas do usuário ou de mecanismos de identidade padrão do mercado.
No phishing AiTM, kits como Tycoon2FA, Sneaky2FA e Evilginx operam como proxy reverso entre a vítima e o serviço legítimo: o usuário autentica no site real através da infraestrutura do atacante, que captura credenciais e cookies de sessão no trânsito, em tempo real, e depois reproduz a sessão em seu próprio navegador. Como o segundo fator é consumido na sessão legítima, a maioria das formas de MFA é transposta. Esses kits circulam como plataformas de Phishing-as-a-Service prontas para uso, com proteção anti-bot, geração dinâmica de iscas e replay automatizado de sessão, reduzindo a barreira técnica a praticamente zero.
O ClickFix inverte o modelo: a isca chega pelo navegador, mas a execução ocorre no endpoint. Sob pretexto de um falso CAPTCHA ou desafio de verificação, a vítima é induzida a copiar e executar um comando malicioso localmente, tipicamente instalando ferramentas de acesso remoto ou infostealer. A técnica foi identificada como vetor de acesso inicial mais comum em relatório de defesa digital da Microsoft, com 47% dos ataques observados, e tornou-se dominante nas detecções do segundo trimestre de 2026, alcançando 52% do total. Quatro em cada cinco payloads ClickFix interceptados foram acessados a partir de mecanismos de busca, via sites comprometidos, malvertising e SEO poisoning, o que contorna integralmente a segurança de e-mail. Variantes como InstallFix substituem o comando de instalação em páginas falsas de ferramentas de desenvolvedor, e a campanha LLMShare usou conversas compartilhadas em plataformas de chatbot de IA hospedadas em domínios confiáveis para entregar malware.
O phishing de autorização ataca o que acontece depois do login. Em vez de interceptar o fluxo de autenticação, o atacante abusa dos mecanismos OAuth: consent phishing induz a vítima a autorizar um aplicativo de terceiros malicioso por concessão de consentimento; device code phishing abusa do fluxo de autorização de dispositivo definido na RFC 8628 para contornar a autenticação padrão, com mais de 30 kits distintos oferecendo a técnica; e ConsentFix, híbrido de ClickFix e OAuth observado originalmente em campanhas do grupo APT29 e depois comoditizado em ferramentas criminosas. Como o fluxo de autenticação nunca é tocado, qualquer forma de MFA, incluindo passkeys resistentes a phishing, torna-se irrelevante.
No sequestro de sessão, o atacante reproduz um token de sessão roubado em seu próprio navegador, pulando a autenticação por completo. A fonte mais proeminente desses tokens é o infostealer, para o qual o ClickFix é hoje o principal mecanismo de entrega. Dado do relatório anual de violações de dados de 2025 indica que 46% das infecções por infostealer que levaram a brechas corporativas se originaram em dispositivos não gerenciados — máquinas pessoais, estações de trabalho de desenvolvedores e notebooks de contratados sem EDR —, e os recursos de sincronização de navegador criam uma ponte pela qual o comprometimento de conta pessoal pode escalar diretamente em incidente corporativo.
A superfície exposta cobre todas as identidades que acessam aplicações corporativas por navegador, com agravantes mensuráveis. Na telemetria analisada, 1 em cada 4 logins recentes foi por senha, fora do SSO; 2 em cada 5 não estavam protegidos por MFA; e 1 em cada 5 usou senha fraca, vazada ou reutilizada. Relatório de ameaças da Cloudflare de 2026 encontrou que 63% de todos os logins humanos envolvem credenciais já comprometidas em outros contextos.
Os chamados ghost logins explicam essa persistência: aplicações autoadotadas raramente são configuradas com SAML, provedores cobram adicional pelo federation e a maioria das aplicações aceita métodos de login simultâneos. O resultado são credenciais de retaguarda criadas na adoção, invisíveis aos logs do IdP e ativas indefinidamente. Em paralelo, a extensão de navegador tornou-se vetor de cadeia de suprimentos: a maioria das extensões maliciosas não nasceu maliciosa — atacantes adquirem extensões legítimas e aguardam a contagem de instalações atingir impacto máximo antes de publicar atualização hostil que rouba dados, registra teclas e intercepta credenciais e tokens em trânsito. A análise encontrou que 46,76% das extensões possuem combinações de permissões suficientes para tomada de conta sem interação do usuário.
Extensões de IA ampliam a exposição: o relatório anual de violações de 2026 identificou que mais de 15% dos usuários corporativos tinham extensões de IA não autorizadas instaladas, com média de 17 extensões de IA distintas por empresa — um caso chegou a 163 em um único time — criando caminhos de exfiltração independentes dos controles tradicionais de DLP. A entrega de phishing também migrou do e-mail: cerca de 1 em cada 2 ataques de phishing é entregue integralmente por mensageria instantânea, redes sociais, SMS, anúncios maliciosos e mensagens in-app, e 89% dos domínios de phishing permanecem ativos por menos de dois dias, o que torna bloqueio por blocklist estruturalmente insuficiente.
- Logins por senha fora do SSO: 1 em 4; sem MFA: 2 em 5; senha fraca ou reutilizada: 1 em 5
- 63% dos logins humanos envolvem credenciais já comprometidas em outros serviços
- 46% das infecções por infostealer com impacto corporativo originadas em dispositivos não gerenciados
- 15% dos usuários corporativos com extensões de IA não autorizadas; média de 17 por empresa
- 89% dos domínios de phishing ativos por menos de dois dias; 1 em cada 2 ataques entregue fora do e-mail
A caça a essas técnicas exige telemetria que a maioria das pilhas tradicionais não coleta. Para AiTM e phishing de sessão, o sgal observável é o acesso à aplicação a partir de endereço IP, agente de usuário ou geografia inconsistentes com o histórico do usuário minutos após um evento de autenticação, combinado com concessão de tokens fora do fluxo esperado. Para device code phishing, o evento-chave é a conclusão de um device authorization flow (RFC 8628) iniciado a partir de outro dispositivo, sem correlação com a sessão do usuário — eventos de concessão de device code bem-sucedidos devem ser revisados sistematicamente nos logs do IdP.
Para ClickFix, o sinal está no endpoint: processos de interpretador de script iniciados a partir do navegador ou da área de transferência recentemente utilizada, downloads de instaladores de ferramentas de desenvolvedor fora de repositórios oficiais e execução de ferramentas de acesso remoto logo após navegação em páginas de verificação ou CAPTCHA. Para OAuth, auditar todas as concessões de consentimento a aplicativos de terceiros, priorizando escopos de leitura de e-mail, arquivos e Mail.Read/Files.Read e aplicativos recém-registrados. Para ghost logins, reconciliar inventário de aplicações com os métodos de autenticação habilitados: qualquer login local ativo em aplicação coberta por SSO é achado de caça. Para infostealers, monitorar autenticações bem-sucedidas com cookies de sessão desconhecidos, troca repentina de fingerprint de navegador e acessos provenientes de serviços de residência de proxy.
- Concessões OAuth e device code concluídas fora do padrão do usuário, com escopos sensíveis
- Eventos de atualização de extensão seguidos de mudança de permissões ou de comportamento de rede
- Logins por senha em aplicações que deveriam estar sob SSO, invisíveis ao IdP
- Autenticações com credenciais identificadas em vazamentos (verificação contra feeds de comprometimento)
- Sessões autenticadas com fingerprint, IP ou ASN inconsistentes com a linha de base do usuário
A resposta recomendada começa por tratar o navegador como plano de controle de segurança, com visibilidade nativa do que ocorre dentro da sessão. Para extensões, a análise demonstra que pontuação estática de risco é mau preditor de comprometimento de cadeia de suprimentos: todas as principais violações de extensão dos últimos 18 meses envolviam extensões classificadas como baixo risco antes do incidente. O modelo eficaz é padrão-nega com allowlist explícita combinada a monitoramento contínuo de eventos de mudança — atualizações, novas permissões e mudanças de proprietário — em vez de remoção baseada em score.
Para phishing AiTM e sequestro de sessão, a mitigação estrutural é reduzir o valor do token roubado: sessões curtas, vinculação de token a contexto de dispositivo, reautenticação para ações sensíveis e MFA resistente a phishing onde o token não seja reproduzível fora do dispositivo registrado. Para phishing de autorização, restringir concessões de consentimento a aplicativos previamente aprovados e exigir fluxo administrativo para escopos sensíveis elimina o consent phishing na base. Para ghost logins, desabilitar métodos de login paralelos em toda aplicação coberta por SSO e incorporar a verificação ao processo de adoção de novas ferramentas fecha a lacuna que os atacantes exploram.
Por fim, o perímetro precisa incluir dispositivos não gerenciados: com quase metade das infecções por infostealer de impacto corporativo originadas fora do parque gerenciado, controles como acesso condicional por conformidade do dispositivo, proibição de sincronização de navegador entre contas pessoais e corporativas e verificação contínua de credenciais contra bases de comprometimento reduzem a ponte entre o comprometimento pessoal e o incidente empresarial. A prioridade operacional é sequencial: conter sessões ativamente comprometidas, revogar concessões OAuth suspeitas, forçar rotação de credenciais fora do SSO e, em seguida, implantar o modelo de allowlist de extensões como controle permanente.
- Allowlist padrão-nega para extensões com monitoramento de eventos de atualização e mudança de permissão
- Desabilitar logins locais paralelos em aplicações sob SSO e auditar inventário de métodos de autenticação
- Restringir concessões OAuth a aplicativos aprovados; exigir aprovação administrativa para escopos sensíveis
- Vincular tokens de sessão a dispositivo e encurtar vida útil; reautenticar para ações privilegiadas
- Controle de acesso condicional por conformidade do dispositivo para bloquear tokens originados em máquinas não gerenciadas
0 Comentários