نقطه کور EDR: 3 روشی که حملات مرورگرها از تله متری نقطه پایانی فرار می کنند
حملات مبتنی بر مرورگر میتوانند جلسات را بدزدند، از برنامههای افزودنی سوء استفاده کنند یا کاربران را بدون ایجاد مصنوعات نقطه پایانی که EDR برای شناسایی طراحی شده است، دستکاری کنند. NordLayer سه راه را توضیح می دهد که حملات می توانند از تله متری نقطه پایانی فرار کنند و اینکه چرا کنترل های سطح مرورگر می توانند به پر کردن شکاف کمک کنند. [...]
مقاله نوشته شده توسط Andrius Buinovskis، معاون استراتژی محصول در NordLayer
زمانی که مهاجمان کدی را روی هاست اجرا می کنند، EDR ضروری باقی می ماند. مشکل زمانی شروع میشود که تیمها انتظار داشته باشند که EDR هر اقدام غیرعادی، از جمله فعالیت SaaS مبتنی بر مرورگر را که ممکن است از نقطه پایانی مانند یک جلسه کاربر عادی به نظر برسد، پرچمگذاری کند.
در محیطهای سنگین SaaS، یک کارمند میتواند در یک برنامه ابری احراز هویت کند، درخواست OAuth را تأیید کند، فایلهای حساس را باز کند یا دادهها را از طریق یک جلسه مرورگر آپلود کند. این اقدام ممکن است هرگز یک فایل اجرایی جدید تحت کنترل مهاجم یا فرآیندی ایجاد نکند که دفاع نقطه پایانی آن را به عنوان مخرب طبقه بندی کند.
مانند رویداد Salesloft Drift در سال 2025: UNC6395 توکنهای OAuth مرتبط با ادغامهای Drift را دریافت کرد و از آنها برای برقراری تماسهای API با حجم بالا علیه محیطهای Salesforce مشتریان استفاده کرد. به این ترتیب، دسترسی SaaS احراز هویت شده، سرقت اطلاعات را بدون فرآیند بدافزار برای EDR فعال میکند تا آن را بازرسی کند.
مرورگر به لایه دسترسی اولیه برای برنامههای SaaS شرکتی، گردش کار هویت، فایلها و کنسولهای مدیریت تبدیل شده است. گزارش امنیت مرورگر NordLayer در سال 2026 نشان داد که دسترسی به مرورگر در مجموعه کامل 504 برنامه بررسی شده وجود دارد و 79٪ از ابزارها فقط از طریق مرورگر در دسترس هستند.
این باعث می شود جلسات مرورگر به یک مکان اصلی برای اقدامات کاربر تبدیل شود که ممکن است مصنوعات نقطه پایانی را که EDR برای تجزیه و تحلیل ساخته شده است تولید نکند.
EDR هنوز اجرای میزبان، بدافزار، تداوم و رفتار در سطح فرآیند را شناسایی می کند. اما در محیطهای سنگین SaaS، برخی از حملات از طریق مرورگر و گردشهای کاری هویتی انجام میشوند که مصنوعات نقطه پایانی را ایجاد نمیکنند که EDR برای بازرسی ساخته شده است.
در حملات فیشینگ در وسط دشمن، برنامههای افزودنی مخرب مرورگر، آپلودهای غیرمجاز یا فریبهای اجرای مبتنی بر کلیپبورد، اقدام تعیینکننده در داخل مرورگر یا برنامه ابری اتفاق میافتد.
در سال 2026، یک عامل تهدید که مایکروسافت آن را به عنوان Storm-2755 ردیابی می کند، کارمندان کانادایی را از طریق مسمومیت موتورهای جستجو و تبلیغات مخرب هدف قرار داد. قربانیانی که عباراتی مانند "Office 365" را جستجو می کردند به صفحه ورود به سیستم Microsoft 365 که توسط مهاجم کنترل می شد هدایت شدند.
Storm-2755 سپس جلسه سرقت شده را دوباره پخش کرد. مایکروسافت همان تغییر ID جلسه را از مرورگر قربانی به یک عامل کاربر Axios مشاهده کرد. نشان داد که رمز احراز هویت از یک زیرساخت کنترل شده توسط مهاجمان استفاده مجدد شده است.
مهاجمان به خدمات مایکروسافت دسترسی پیدا کردند، اطلاعات حقوق و دستمزد و منابع انسانی را جستجو کردند، قوانین صندوق ورودی را برای مخفی کردن پیامهای تغییرات بانکی ایجاد کردند و در برخی موارد به روز کاری دسترسی داشتند.
مکانیک ها نمونه ای از فیشینگ AiTM هستند. قربانی یک صفحه فیشینگ را باز می کند که بین کاربر و ارائه دهنده هویت واقعی است. این صفحه نام کاربری و رمز عبور را جمع آوری می کند، چالش قانونی MFA را ارسال می کند و پاسخ کاربر را به سرویس واقعی ارسال می کند. سپس مهاجم می تواند مواد جلسه تایید شده را ضبط کند.
از تله متری فرآیند نقطه پایانی معمولی، جریان احراز هویت ممکن است قانونی به نظر برسد. نقطه پایانی ممکن است نشان ندهد که یک پراکسی AiTM جلسه را رهگیری کرده است (اگرچه سیگنالهای نقطه پایانی، هویت، شبکه یا XDR دیگر میتوانند حمله را آشکار کنند).
بهترین راه برای جلوگیری از بسیاری از حملات AiTM استفاده از احراز هویت FIDO2 WebAuthn مقاوم در برابر فیشینگ است: پاسخ احراز هویت از نظر رمزنگاری به منشاء قانونی مرتبط است. علاوه بر این، کنترلهای مرورگر میتوانند به مسدود کردن مقاصد فیشینگ شناخته شده، محدود کردن دسترسی به برنامههای کاربردی وب تایید نشده و توقف زودتر حمله کمک کنند.
مرورگر NordLayer به فناوری اطلاعات کنترل متمرکزی بر مناطقی از حمله میدهد که ممکن است EDR به وضوح نبیند: دسترسی به وب، پسوند مرورگر، انتقال فایل، و اقدامات کلیپبورد. حفاظت از تهدیدات وب می تواند مقصدهای مخرب و فیشینگ را مسدود کند. خطمشیهای برنامه افزودنی میتوانند افزونههای خاص Chrome را مجاز یا مسدود کنند.
ترافیک مرورگر همچنین میتواند از طریق یک IP اختصاصی هدایت شود، که سازمانها میتوانند از آن برای دسترسی SaaS استفاده کنند یا از آن به عنوان یک شرط شبکه در سیاستهای هویتی استفاده کنند، جایی که ارائهدهنده هویت از آن پشتیبانی میکند.
پسوندهای مرورگر نوع دیگری از مشکل دید را ایجاد می کنند. آنها فایلها را در نمایه مرورگر میگذارند و کد آنها در فرآیندهای مرورگر اجرا میشود. EDR ممکن است یک برنامه افزودنی مشکوک یا فعالیت غیرعادی شبکه را شناسایی کند. اما رفتار برنامه افزودنی همچنان می تواند در سطح میزبان عادی به نظر برسد.
یک برنامه افزودنی مخرب می تواند از API های استاندارد مرورگر برای خواندن محتوای صفحه، مشاهده URL ها، تعامل با فرم ها و ارسال داده ها از طریق HTTPS استفاده کند. هیچ یک از این اقدامات لزوما نیاز به یک فرآیند جدید یا یک فایل اجرایی مشکوک ندارد. بدون زمینه خاص مرورگر، یک تیم امنیتی ممکن است ترافیک مرورگر را ببیند اما نداند که کدام برنامه افزودنی آن را راهاندازی کرده است، به چه دادههایی دسترسی داشته است یا اینکه آیا برنامه افزودنی تأیید شده است.
یک مثال اخیر: در مارس 2026، مایکروسافت در مورد افزونههای مخرب Chromium که شبیه دستیارهای هوش مصنوعی بودند، گزارش داد. این افزونهها حدود 900000 بار نصب شدند و فعالیت در بیش از 20000 مستأجر سازمانی تأیید شد. برنامه های افزودنی URL ها و محتوای بازدید شده را از گفتگوهای ChatGPT و DeepSeek جمع آوری کرده و به صورت دوره ای این داده ها را به زیرساخت های کنترل شده توسط مهاجم ارسال می کردند.
بنابراین میزبان میتواند یک فرآیند مرورگر معمولی را نشان دهد که اتصالات HTTPS را ایجاد میکند، در حالی که عملکرد مرتبط با امنیت، خواندن و صادر کردن محتوای صفحه برنامههای افزودنی است. ابزارهای نقطه پایانی ممکن است بخشهایی از فعالیت را شناسایی کنند، اما فهرست برنامههای افزودنی، مجوزها و خطمشی زمینه مورد نیاز برای تعیین اینکه آیا آن رفتار باید مجاز میبود را فراهم میکند.
تیم های امنیتی به جای اینکه منتظر یک دامنه مخرب، امضای بدافزار شناخته شده یا هشدار نقطه پایانی باشند، باید لایه افزونه را مستقیما کنترل کنند. سازمانها برای هر برنامه افزودنی که میتواند محتوای وب را بخواند یا تغییر دهد، به فهرستهای مجاز برنامه افزودنی، کنترلهای نصب و بررسی مجوز نیاز دارند.
برخی از حملات مرورگر در داخل جلسه وب کامل می شوند. یک وب سایت در معرض خطر، تبلیغات مخرب یا اسکریپت تزریق شده می تواند محتوای رندر شده را تغییر دهد، داده های قابل دسترسی صفحه را بخواند، جلسه را تغییر مسیر دهد یا کلیپ بورد را دستکاری کند. این اقدامات می توانند در مجوزهای اعطا شده توسط مرورگر انجام شوند. آنها نیازی به نوشتن فایل ها، راه اندازی بدافزار یا ایجاد فرآیند جدید ندارند. کاربر همچنین می تواند یک فایل حساس را آپلود کند یا متن محرمانه را در یک سرویس SaaS یا AI غیرمجاز بدون نصب بدافزار بچسباند.
اگرچه ممکن است آسیب زا باشد، اما لزوما مصنوعاتی را ایجاد نمی کند که EDR برای یافتن ساخته شده است. به عنوان مثال، حملات ClickFix از دستورهای تأیید جعلی یا سایر محتوای وب برای متقاعد کردن قربانی برای کپی کردن و اجرای یک فرمان مخرب استفاده می کنند.
مایکروسافت این توالی را در کمپین TerminalFix آگوست ۲۰۲۶ خود مشاهده کرد، یک نوع ClickFix که وبسایتها را در معرض خطر قرار میداد و درخواستهای جعلی Cloudflare CAPTCHA را نمایش میداد. با کلیک بر روی مرحله تأیید جعلی، یک فرمان مخرب PowerShell در کلیپ بورد کپی شد، در حالی که صفحه به قربانی دستور داد که Windows Terminal یا PowerShell را باز کند و آن را جایگذاری کند.
تا آن زمان، مهاجم به محتوای مرورگر، دستکاری کلیپ بورد و تعامل با کاربر متکی بود. اجرای دستور تله متری را تغییر داد: PowerShell اجرا شد، یک بایگانی ZIP دانلود و استخراج شد، بارگذاری جانبی DLL دنبال شد، رجیستری و تداوم وظایف برنامه ریزی شده ایجاد شد، کشف اکتیو دایرکتوری شروع شد و میزبان در معرض خطر یک تونل معکوس ایجاد کرد.
کنترلهای مرورگر میتوانند با مسدود کردن صفحه مخرب، محدود کردن دسترسی به کلیپ بورد یا محدود کردن اقدامات خطرناک مرورگر، حمله را قبل از اجرای میزبان متوقف کنند. اگر کاربر دستور کپی شده را اجرا کند، فعالیت به نقطه پایانی تله متری منتقل می شود، جایی که EDR می تواند اجرای PowerShell، فایل های دانلود شده، پایداری، کشف و اتصالات خروجی را بررسی کند.
EDR به تنهایی هر اقدام پرخطر را در یک محیط سنگین SaaS پوشش نمی دهد. اگر تیمها انتظار دارند که تلهمتری نقطه پایانی هر ورود مخرب، تأیید OAuth، آپلود مرورگر یا اقدام برنامه افزودنی را پرچمگذاری کند، میتوانند فعالیتی را که هرگز به اجرای میزبان تبدیل نمیشود، از دست بدهند.
یک محیط سنگین SaaS نیاز به کنترل در 3 لایه متصل دارد:
قبل از اینکه داده ها به یک سرویس غیرمجاز SaaS یا AI برسد، به کنترل های مرورگر نیاز است. هنگامی که کاربر فایلی را آپلود میکند، متن محرمانه را جایگذاری میکند یا دسترسی بیش از حد به مرورگر را میدهد، تلهمتری نقطه پایانی ممکن است زمینه کافی برای توضیح یا توقف عمل را نشان ندهد. حفاظت از تهدیدات وب می تواند سایت های فیشینگ و مخرب را مسدود کند. خطمشیهای برنامه افزودنی میتوانند از خواندن محتوای وب توسط کد تأیید نشده جلوگیری کنند. مرورگر DLP میتواند آپلودها، بارگیریها و اقدامات کپی و جایگذاری را براساس مقصد محدود کند.
در محیطهای سنگین SaaS، مرورگر لایه دسترسی اولیه برای دادههای شرکت، ارائهدهندگان هویت و گردشهای کاری مدیریت است. کنترلها باید در آن لایه عمل کنند زیرا ورودهای مخرب، اعطای OAuth، دسترسی برنامههای افزودنی، آپلودها و اقدامات کلیپبورد ممکن است مصنوعات نقطه پایانی ایجاد نکنند. EDR برای اجرای میزبان مورد نیاز است. اما وقتی یک حمله در جلسه مرورگر باقی می ماند، مرورگر فقط یک برنامه کاربردی دیگر برای نظارت نیست، بلکه سطح حمله است.
برای اطلاعات مربوط به قرار گرفتن در معرض مرورگر و توانایی سازمان ها برای رسیدگی به آن، گزارش تهدیدات مبتنی بر وب NordLayer را بخوانید.
مرورگر NordLayer را در 30 دقیقه کاوش کنید. ببینید تیم شما چگونه میتواند کنترلهای مرورگر مدیریتشده را اجرا کند، استفاده از برنامه تأیید نشده را شناسایی کند و خطمشیهای دسترسی را در بین تیمها اعمال کند. دمو رزرو کنید.
آندریوس بیش از 20 سال تجربه در زمینه فناوری اطلاعات دارد و از سال 2015 به شدت به امنیت سایبری علاقه مند بوده است. او اکنون تیم خود را به عنوان معاون استراتژی محصول در NordLayer، یک پلت فرم امنیتی شبکه آماده تعویض برای تجارت، رهبری می کند.
او برنامه توسعه را با تحقیق گسترده در بازار، درک نیازهای مشتری و ارزیابی قابلیت های فنی هدایت می کند. آندریوس تقویت اعتماد به نفس در تیم محصول را در اولویت قرار می دهد و به آن قدرت می دهد تا به چالش های امنیتی پیچیده رسیدگی کند و اکتشافات را به لایه های حفاظتی پیشرفته برای مشتریان تبدیل کند.
متن اصلی (انگلیسی)
The EDR blind spot: 3 ways browser attacks evade endpoint telemetry
Browser-based attacks can steal sessions, abuse extensions, or manipulate users without creating the endpoint artifacts EDR is designed to detect. NordLayer explains three ways attacks can evade endpoint telemetry and why browser-level controls can help close the gap. [...]