پرش به محتوای اصلی

نقطه کور EDR: 3 روشی که حملات مرورگرها از تله متری نقطه پایانی فرار می کنند

بلیپینگ‌کامپیوتر۱۴۰۵ مهر ۱۰, جمعه، ساعت ۱۷:۳۰حدود 7 دقیقه مطالعه

حملات مبتنی بر مرورگر می‌توانند جلسات را بدزدند، از برنامه‌های افزودنی سوء استفاده کنند یا کاربران را بدون ایجاد مصنوعات نقطه پایانی که EDR برای شناسایی طراحی شده است، دستکاری کنند. NordLayer سه راه را توضیح می دهد که حملات می توانند از تله متری نقطه پایانی فرار کنند و اینکه چرا کنترل های سطح مرورگر می توانند به پر کردن شکاف کمک کنند. [...]

مقاله نوشته شده توسط Andrius Buinovskis، معاون استراتژی محصول در NordLayer

زمانی که مهاجمان کدی را روی هاست اجرا می کنند، EDR ضروری باقی می ماند. مشکل زمانی شروع می‌شود که تیم‌ها انتظار داشته باشند که EDR هر اقدام غیرعادی، از جمله فعالیت SaaS مبتنی بر مرورگر را که ممکن است از نقطه پایانی مانند یک جلسه کاربر عادی به نظر برسد، پرچم‌گذاری کند.

در محیط‌های سنگین SaaS، یک کارمند می‌تواند در یک برنامه ابری احراز هویت کند، درخواست OAuth را تأیید کند، فایل‌های حساس را باز کند یا داده‌ها را از طریق یک جلسه مرورگر آپلود کند. این اقدام ممکن است هرگز یک فایل اجرایی جدید تحت کنترل مهاجم یا فرآیندی ایجاد نکند که دفاع نقطه پایانی آن را به عنوان مخرب طبقه بندی کند.

مانند رویداد Salesloft Drift در سال 2025: UNC6395 توکن‌های OAuth مرتبط با ادغام‌های Drift را دریافت کرد و از آنها برای برقراری تماس‌های API با حجم بالا علیه محیط‌های Salesforce مشتریان استفاده کرد. به این ترتیب، دسترسی SaaS احراز هویت شده، سرقت اطلاعات را بدون فرآیند بدافزار برای EDR فعال می‌کند تا آن را بازرسی کند.

مرورگر به لایه دسترسی اولیه برای برنامه‌های SaaS شرکتی، گردش کار هویت، فایل‌ها و کنسول‌های مدیریت تبدیل شده است. گزارش امنیت مرورگر NordLayer در سال 2026 نشان داد که دسترسی به مرورگر در مجموعه کامل 504 برنامه بررسی شده وجود دارد و 79٪ از ابزارها فقط از طریق مرورگر در دسترس هستند.

این باعث می شود جلسات مرورگر به یک مکان اصلی برای اقدامات کاربر تبدیل شود که ممکن است مصنوعات نقطه پایانی را که EDR برای تجزیه و تحلیل ساخته شده است تولید نکند.

EDR هنوز اجرای میزبان، بدافزار، تداوم و رفتار در سطح فرآیند را شناسایی می کند. اما در محیط‌های سنگین SaaS، برخی از حملات از طریق مرورگر و گردش‌های کاری هویتی انجام می‌شوند که مصنوعات نقطه پایانی را ایجاد نمی‌کنند که EDR برای بازرسی ساخته شده است.

در حملات فیشینگ در وسط دشمن، برنامه‌های افزودنی مخرب مرورگر، آپلودهای غیرمجاز یا فریب‌های اجرای مبتنی بر کلیپ‌بورد، اقدام تعیین‌کننده در داخل مرورگر یا برنامه ابری اتفاق می‌افتد.

در سال 2026، یک عامل تهدید که مایکروسافت آن را به عنوان Storm-2755 ردیابی می کند، کارمندان کانادایی را از طریق مسمومیت موتورهای جستجو و تبلیغات مخرب هدف قرار داد. قربانیانی که عباراتی مانند "Office 365" را جستجو می کردند به صفحه ورود به سیستم Microsoft 365 که توسط مهاجم کنترل می شد هدایت شدند.

Storm-2755 سپس جلسه سرقت شده را دوباره پخش کرد. مایکروسافت همان تغییر ID جلسه را از مرورگر قربانی به یک عامل کاربر Axios مشاهده کرد. نشان داد که رمز احراز هویت از یک زیرساخت کنترل شده توسط مهاجمان استفاده مجدد شده است.

مهاجمان به خدمات مایکروسافت دسترسی پیدا کردند، اطلاعات حقوق و دستمزد و منابع انسانی را جستجو کردند، قوانین صندوق ورودی را برای مخفی کردن پیام‌های تغییرات بانکی ایجاد کردند و در برخی موارد به روز کاری دسترسی داشتند.

مکانیک ها نمونه ای از فیشینگ AiTM هستند. قربانی یک صفحه فیشینگ را باز می کند که بین کاربر و ارائه دهنده هویت واقعی است. این صفحه نام کاربری و رمز عبور را جمع آوری می کند، چالش قانونی MFA را ارسال می کند و پاسخ کاربر را به سرویس واقعی ارسال می کند. سپس مهاجم می تواند مواد جلسه تایید شده را ضبط کند.

از تله متری فرآیند نقطه پایانی معمولی، جریان احراز هویت ممکن است قانونی به نظر برسد. نقطه پایانی ممکن است نشان ندهد که یک پراکسی AiTM جلسه را رهگیری کرده است (اگرچه سیگنال‌های نقطه پایانی، هویت، شبکه یا XDR دیگر می‌توانند حمله را آشکار کنند).

بهترین راه برای جلوگیری از بسیاری از حملات AiTM استفاده از احراز هویت FIDO2 WebAuthn مقاوم در برابر فیشینگ است: پاسخ احراز هویت از نظر رمزنگاری به منشاء قانونی مرتبط است. علاوه بر این، کنترل‌های مرورگر می‌توانند به مسدود کردن مقاصد فیشینگ شناخته شده، محدود کردن دسترسی به برنامه‌های کاربردی وب تایید نشده و توقف زودتر حمله کمک کنند.

مرورگر NordLayer به فناوری اطلاعات کنترل متمرکزی بر مناطقی از حمله می‌دهد که ممکن است EDR به وضوح نبیند: دسترسی به وب، پسوند مرورگر، انتقال فایل، و اقدامات کلیپ‌بورد. حفاظت از تهدیدات وب می تواند مقصدهای مخرب و فیشینگ را مسدود کند. خط‌مشی‌های برنامه افزودنی می‌توانند افزونه‌های خاص Chrome را مجاز یا مسدود کنند.

ترافیک مرورگر همچنین می‌تواند از طریق یک IP اختصاصی هدایت شود، که سازمان‌ها می‌توانند از آن برای دسترسی SaaS استفاده کنند یا از آن به عنوان یک شرط شبکه در سیاست‌های هویتی استفاده کنند، جایی که ارائه‌دهنده هویت از آن پشتیبانی می‌کند.

پسوندهای مرورگر نوع دیگری از مشکل دید را ایجاد می کنند. آنها فایل‌ها را در نمایه مرورگر می‌گذارند و کد آن‌ها در فرآیندهای مرورگر اجرا می‌شود. EDR ممکن است یک برنامه افزودنی مشکوک یا فعالیت غیرعادی شبکه را شناسایی کند. اما رفتار برنامه افزودنی همچنان می تواند در سطح میزبان عادی به نظر برسد.

یک برنامه افزودنی مخرب می تواند از API های استاندارد مرورگر برای خواندن محتوای صفحه، مشاهده URL ها، تعامل با فرم ها و ارسال داده ها از طریق HTTPS استفاده کند. هیچ یک از این اقدامات لزوما نیاز به یک فرآیند جدید یا یک فایل اجرایی مشکوک ندارد. بدون زمینه خاص مرورگر، یک تیم امنیتی ممکن است ترافیک مرورگر را ببیند اما نداند که کدام برنامه افزودنی آن را راه‌اندازی کرده است، به چه داده‌هایی دسترسی داشته است یا اینکه آیا برنامه افزودنی تأیید شده است.

یک مثال اخیر: در مارس 2026، مایکروسافت در مورد افزونه‌های مخرب Chromium که شبیه دستیارهای هوش مصنوعی بودند، گزارش داد. این افزونه‌ها حدود 900000 بار نصب شدند و فعالیت در بیش از 20000 مستأجر سازمانی تأیید شد. برنامه های افزودنی URL ها و محتوای بازدید شده را از گفتگوهای ChatGPT و DeepSeek جمع آوری کرده و به صورت دوره ای این داده ها را به زیرساخت های کنترل شده توسط مهاجم ارسال می کردند.

بنابراین میزبان می‌تواند یک فرآیند مرورگر معمولی را نشان دهد که اتصالات HTTPS را ایجاد می‌کند، در حالی که عملکرد مرتبط با امنیت، خواندن و صادر کردن محتوای صفحه برنامه‌های افزودنی است. ابزارهای نقطه پایانی ممکن است بخش‌هایی از فعالیت را شناسایی کنند، اما فهرست برنامه‌های افزودنی، مجوزها و خط‌مشی زمینه مورد نیاز برای تعیین اینکه آیا آن رفتار باید مجاز می‌بود را فراهم می‌کند.

تیم های امنیتی به جای اینکه منتظر یک دامنه مخرب، امضای بدافزار شناخته شده یا هشدار نقطه پایانی باشند، باید لایه افزونه را مستقیما کنترل کنند. سازمان‌ها برای هر برنامه افزودنی که می‌تواند محتوای وب را بخواند یا تغییر دهد، به فهرست‌های مجاز برنامه افزودنی، کنترل‌های نصب و بررسی مجوز نیاز دارند.

برخی از حملات مرورگر در داخل جلسه وب کامل می شوند. یک وب سایت در معرض خطر، تبلیغات مخرب یا اسکریپت تزریق شده می تواند محتوای رندر شده را تغییر دهد، داده های قابل دسترسی صفحه را بخواند، جلسه را تغییر مسیر دهد یا کلیپ بورد را دستکاری کند. این اقدامات می توانند در مجوزهای اعطا شده توسط مرورگر انجام شوند. آنها نیازی به نوشتن فایل ها، راه اندازی بدافزار یا ایجاد فرآیند جدید ندارند. کاربر همچنین می تواند یک فایل حساس را آپلود کند یا متن محرمانه را در یک سرویس SaaS یا AI غیرمجاز بدون نصب بدافزار بچسباند.

اگرچه ممکن است آسیب زا باشد، اما لزوما مصنوعاتی را ایجاد نمی کند که EDR برای یافتن ساخته شده است. به عنوان مثال، حملات ClickFix از دستورهای تأیید جعلی یا سایر محتوای وب برای متقاعد کردن قربانی برای کپی کردن و اجرای یک فرمان مخرب استفاده می کنند.

مایکروسافت این توالی را در کمپین TerminalFix آگوست ۲۰۲۶ خود مشاهده کرد، یک نوع ClickFix که وب‌سایت‌ها را در معرض خطر قرار می‌داد و درخواست‌های جعلی Cloudflare CAPTCHA را نمایش می‌داد. با کلیک بر روی مرحله تأیید جعلی، یک فرمان مخرب PowerShell در کلیپ بورد کپی شد، در حالی که صفحه به قربانی دستور داد که Windows Terminal یا PowerShell را باز کند و آن را جایگذاری کند.

تا آن زمان، مهاجم به محتوای مرورگر، دستکاری کلیپ بورد و تعامل با کاربر متکی بود. اجرای دستور تله متری را تغییر داد: PowerShell اجرا شد، یک بایگانی ZIP دانلود و استخراج شد، بارگذاری جانبی DLL دنبال شد، رجیستری و تداوم وظایف برنامه ریزی شده ایجاد شد، کشف اکتیو دایرکتوری شروع شد و میزبان در معرض خطر یک تونل معکوس ایجاد کرد.

کنترل‌های مرورگر می‌توانند با مسدود کردن صفحه مخرب، محدود کردن دسترسی به کلیپ بورد یا محدود کردن اقدامات خطرناک مرورگر، حمله را قبل از اجرای میزبان متوقف کنند. اگر کاربر دستور کپی شده را اجرا کند، فعالیت به نقطه پایانی تله متری منتقل می شود، جایی که EDR می تواند اجرای PowerShell، فایل های دانلود شده، پایداری، کشف و اتصالات خروجی را بررسی کند.

EDR به تنهایی هر اقدام پرخطر را در یک محیط سنگین SaaS پوشش نمی دهد. اگر تیم‌ها انتظار دارند که تله‌متری نقطه پایانی هر ورود مخرب، تأیید OAuth، آپلود مرورگر یا اقدام برنامه افزودنی را پرچم‌گذاری کند، می‌توانند فعالیتی را که هرگز به اجرای میزبان تبدیل نمی‌شود، از دست بدهند.

یک محیط سنگین SaaS نیاز به کنترل در 3 لایه متصل دارد:

قبل از اینکه داده ها به یک سرویس غیرمجاز SaaS یا AI برسد، به کنترل های مرورگر نیاز است. هنگامی که کاربر فایلی را آپلود می‌کند، متن محرمانه را جای‌گذاری می‌کند یا دسترسی بیش از حد به مرورگر را می‌دهد، تله‌متری نقطه پایانی ممکن است زمینه کافی برای توضیح یا توقف عمل را نشان ندهد. حفاظت از تهدیدات وب می تواند سایت های فیشینگ و مخرب را مسدود کند. خط‌مشی‌های برنامه افزودنی می‌توانند از خواندن محتوای وب توسط کد تأیید نشده جلوگیری کنند. مرورگر DLP می‌تواند آپلودها، بارگیری‌ها و اقدامات کپی و جای‌گذاری را براساس مقصد محدود کند.

در محیط‌های سنگین SaaS، مرورگر لایه دسترسی اولیه برای داده‌های شرکت، ارائه‌دهندگان هویت و گردش‌های کاری مدیریت است. کنترل‌ها باید در آن لایه عمل کنند زیرا ورودهای مخرب، اعطای OAuth، دسترسی برنامه‌های افزودنی، آپلودها و اقدامات کلیپ‌بورد ممکن است مصنوعات نقطه پایانی ایجاد نکنند. EDR برای اجرای میزبان مورد نیاز است. اما وقتی یک حمله در جلسه مرورگر باقی می ماند، مرورگر فقط یک برنامه کاربردی دیگر برای نظارت نیست، بلکه سطح حمله است.

برای اطلاعات مربوط به قرار گرفتن در معرض مرورگر و توانایی سازمان ها برای رسیدگی به آن، گزارش تهدیدات مبتنی بر وب NordLayer را بخوانید.

مرورگر NordLayer را در 30 دقیقه کاوش کنید. ببینید تیم شما چگونه می‌تواند کنترل‌های مرورگر مدیریت‌شده را اجرا کند، استفاده از برنامه تأیید نشده را شناسایی کند و خط‌مشی‌های دسترسی را در بین تیم‌ها اعمال کند. دمو رزرو کنید.

آندریوس بیش از 20 سال تجربه در زمینه فناوری اطلاعات دارد و از سال 2015 به شدت به امنیت سایبری علاقه مند بوده است. او اکنون تیم خود را به عنوان معاون استراتژی محصول در NordLayer، یک پلت فرم امنیتی شبکه آماده تعویض برای تجارت، رهبری می کند.

او برنامه توسعه را با تحقیق گسترده در بازار، درک نیازهای مشتری و ارزیابی قابلیت های فنی هدایت می کند. آندریوس تقویت اعتماد به نفس در تیم محصول را در اولویت قرار می دهد و به آن قدرت می دهد تا به چالش های امنیتی پیچیده رسیدگی کند و اکتشافات را به لایه های حفاظتی پیشرفته برای مشتریان تبدیل کند.

خواندن متن کامل در بلیپینگ‌کامپیوتربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

The EDR blind spot: 3 ways browser attacks evade endpoint telemetry

Browser-based attacks can steal sessions, abuse extensions, or manipulate users without creating the endpoint artifacts EDR is designed to detect. NordLayer explains three ways attacks can evade endpoint telemetry and why browser-level controls can help close the gap. [...]

همه‌ی اخبار فناوری