Phân tích chuyên sâu: 6 kỹ thuật tấn công qua trình duyệt nguy hiểm nhất năm 2026
Khám phá các kỹ thuật tấn công trình duyệt hiện đại như ClickFix, AiTM phishing và session hijacking đang đe dọa trực tiếp đến an ninh doanh nghiệp trong năm 2026.

- Chuyển dịch trọng tâm: Trình duyệt web đã trở thành mặt trận chính của các cuộc tấn công mạng, nơi toàn bộ chuỗi tấn công từ truy cập ban đầu đến đánh cắp dữ liệu diễn ra.
- Kỹ thuật mới nổi: ClickFix và các biến thể như InstallFix đang thống trị với tỷ lệ thành công cao, vượt qua các biện pháp bảo mật email truyền thống.
- Bỏ qua MFA: Các kỹ thuật như AiTM (Adversary-in-the-Middle) và đánh cắp token phiên (session hijacking) khiến các biện pháp xác thực đa yếu tố truyền thống trở nên kém hiệu quả.
- Rủi ro từ AI: Việc sử dụng tràn lan các tiện ích mở rộng trình duyệt (browser extensions) tích hợp AI tạo ra các lỗ hổng rò rỉ dữ liệu ngoài tầm kiểm soát của DLP.
1. Bối cảnh & Tổng quan
Trong bối cảnh làm việc hiện đại, trình duyệt web không chỉ là công cụ truy cập thông tin mà còn là môi trường thực thi chính của các ứng dụng doanh nghiệp. Điều này biến trình duyệt thành mục tiêu hàng đầu của các tác nhân đe dọa. Hầu hết các vụ vi phạm dữ liệu hiện nay đều bắt đầu từ một phiên làm việc trên trình duyệt và thường kết thúc ngay tại đó mà không cần di chuyển sang các lớp hạ tầng khác.
Năm 2026 đánh dấu sự chuyển dịch mạnh mẽ trong TTPs (Tactics, Techniques, and Procedures) của tội phạm mạng. Các kỹ thuật tấn công không còn phụ thuộc vào việc khai thác lỗ hổng phần mềm đơn thuần mà tập trung vào việc thao túng hành vi người dùng và lạm dụng các cơ chế xác thực hợp lệ.
2. Phân tích Kỹ thuật & Chuỗi Khai thác
2.1. Phishing chiếm đoạt phiên (AiTM)
Các bộ công cụ Phishing-as-a-Service hiện đại như Tycoon2FA, Sneaky2FA, và Evilginx sử dụng cơ chế Reverse-proxy để thực hiện tấn công AiTM. Thay vì chỉ đánh cắp mật khẩu, chúng chuyển tiếp các token phiên (session tokens) theo thời gian thực, cho phép kẻ tấn công vượt qua hầu hết các hình thức MFA.
2.2. ClickFix: Kỹ thuật sao chép và dán độc hại
Được xác định là vector truy cập ban đầu phổ biến nhất (chiếm 47-52% các vụ tấn công), ClickFix lừa người dùng thực thi các lệnh độc hại dưới vỏ bọc sửa lỗi CAPTCHA hoặc xác thực. Kỹ thuật này kết hợp giữa việc lừa đảo qua trình duyệt và thực thi script cục bộ trên endpoint.
# Ví dụ về một lệnh độc hại thường thấy trong ClickFix (đã được obfuscated) Các biến thể như InstallFix nhắm vào các công cụ phát triển như Claude Code hoặc NotebookLM, nơi kẻ tấn công thay thế lệnh cài đặt hợp lệ bằng một payload độc hại.
2.3. Authorization Phishing & OAuth Abuse
Kỹ thuật này nhắm vào giai đoạn sau đăng nhập bằng cách lạm dụng cơ chế OAuth (consent grants, device code flows). Bằng cách lừa nạn nhân cấp quyền cho một ứng dụng bên thứ ba độc hại, kẻ tấn công có thể duy trì quyền truy cập mà không cần chạm vào luồng xác thực chính, vô hiệu hóa hoàn toàn các loại passkeys chống phishing.
2.4. Tiện ích mở rộng trình duyệt độc hại
Việc cài đặt các tiện ích mở rộng (extensions) không được kiểm soát, đặc biệt là các công cụ AI, tạo ra các đường dẫn exfiltration dữ liệu. Theo dữ liệu từ Verizon DBIR 2026, hơn 15% người dùng doanh nghiệp cài đặt các tiện ích AI trái phép, trung bình 17 tiện ích mỗi công ty.
3. Bảng tổng hợp các kỹ thuật tấn công
| Kỹ thuật | Cơ chế chính | Tác động |
|---|---|---|
| AiTM Phishing | Reverse-proxy | Đánh cắp Session Token, vượt MFA |
| ClickFix | Social Engineering | Thực thi mã độc cục bộ (RCE) |
| OAuth Abuse | Consent Grant | Chiếm quyền truy cập API/Dữ liệu |
| Session Hijacking | Token Replay | Chiếm quyền phiên làm việc |
4. Hướng dẫn Phát hiện & Săn tìm mối đe dọa
Để phát hiện các hành vi này, đội ngũ SOC cần tập trung vào việc giám sát các sự kiện bất thường trong trình duyệt và các kết nối OAuth. Việc sử dụng các quy tắc phát hiện dựa trên hành vi (Behavioral Analytics) là chìa khóa.
- Giám sát OAuth: Theo dõi các ứng dụng mới được cấp quyền truy cập vào môi trường SaaS (Microsoft 365, Google Workspace).
- Phát hiện ClickFix: Cảnh báo khi người dùng thực hiện thao tác copy-paste các chuỗi lệnh dài vào terminal hoặc PowerShell.
- Kiểm soát Extension: Áp dụng chính sách default-deny đối với các tiện ích mở rộng không nằm trong danh sách cho phép (allowlist).
5. Biện pháp Khắc phục & Khuyến nghị Phòng thủ
⚠️ Cảnh báo quan trọng: Các giải pháp bảo mật truyền thống như email gateway hay EDR thông thường không đủ để ngăn chặn các cuộc tấn công dựa trên trình duyệt. Cần triển khai các giải pháp chuyên dụng như Push Security để giám sát và phản ứng thời gian thực.
- Hardening danh tính: Loại bỏ các "ghost logins" (tài khoản phụ không qua SSO) và bắt buộc sử dụng SSO cho mọi ứng dụng.
- Quản lý thiết bị: Hạn chế tối đa việc sử dụng các thiết bị không được quản lý (non-managed devices) để truy cập tài nguyên doanh nghiệp.
- Đào tạo nhận thức: Cập nhật kịch bản đào tạo người dùng về các chiêu trò "sửa lỗi" (ClickFix) và cảnh giác với các yêu cầu cấp quyền OAuth bất thường.
Mạng Lưới An Ninh Mạng & Cộng Đồng
Nhận cảnh báo 0-Day khẩn cấp, phân tích mã độc và tham gia thảo luận kỹ thuật cùng chuyên gia.
Ban biên tập nội dung và phân tích an ninh mạng tại ADSECVN.COM.


