Xét thấy trình duyệt là nơi các ứng dụng kinh doanh được truy cập và sử dụng, việc các cuộc tấn công xảy ra tại đây là điều hoàn toàn hợp lý. Hầu hết các vụ vi phạm hiện nay đều bắt đầu trong một phiên trình duyệt. Thường thì chúng không bao giờ rời khỏi đó, với toàn bộ chuỗi tấn công từ truy cập ban đầu đến đánh cắp dữ liệu đều diễn ra ngay trong trình duyệt.
Dưới đây là sáu kỹ thuật nguy hiểm nhất mà mọi đội ngũ bảo mật cần lưu tâm trong năm 2026.
1. Phishing chiếm đoạt thông tin xác thực và phiên làm việc
Các bộ công cụ phishing hiện đại không chỉ đánh cắp mật khẩu — chúng còn chặn các phiên làm việc trực tiếp. Các bộ công cụ Reverse-proxy adversary-in-the-middle (AiTM) như Tycoon2FA, Sneaky2FA và Evilginx chuyển tiếp thông tin xác thực và session tokens trong thời gian thực, vượt qua hầu hết các hình thức MFA. Những bộ công cụ này được bán dưới dạng nền tảng Phishing-as-a-Service trọn gói với tính năng chống bot, tạo mồi nhử động và phát lại phiên tự động — giúp giảm rào cản đối với các cuộc phishing tinh vi xuống gần như bằng không.
Đồng thời, phương thức gửi phishing đã vượt xa khỏi email — những kẻ tấn công gửi liên kết qua tin nhắn tức thời, mạng xã hội, SMS, quảng cáo độc hại và tin nhắn trong ứng dụng. Theo dữ liệu từ Push, khoảng 1 trong mỗi 2 cuộc tấn công phishing được thực hiện hoàn toàn ngoài email. Và với 89% tên miền phishing chỉ hoạt động trong chưa đầy hai ngày, các tổ chức dựa vào blocklists đang tham gia một trò chơi cầm chắc phần thua.
2. Sao chép và dán độc hại (ClickFix)
Kể từ cuối năm 2024, những kẻ tấn công đã lừa người dùng sao chép và thực thi các lệnh độc hại dưới chiêu bài "sửa lỗi" một vấn đề — phổ biến nhất là CAPTCHA giả hoặc thử thách xác minh. Báo cáo Microsoft Digital Defense Report đã xác định ClickFix là vector truy cập ban đầu phổ biến nhất, chiếm 47% các cuộc tấn công được quan sát. ClickFix đã trở thành kỹ thuật thống trị trong các phát hiện của Push lần đầu tiên vào quý 2 năm 2026, chiếm tới 52% tổng số phát hiện.
ClickFix là sự kết hợp giữa mục tiêu trình duyệt và endpoint — mồi nhử được phân phối qua trình duyệt, nhưng người dùng lại sao chép và chạy các script độc hại cục bộ, thường là cài đặt các Remote Access Tools hoặc infostealer malware. Bốn trong năm payload ClickFix bị Push chặn được truy cập từ các công cụ tìm kiếm thông qua các trang web bị xâm nhập, quảng cáo độc hại (malvertising) và SEO poisoning, hoàn toàn vượt qua bảo mật email.
Kỹ thuật này tiếp tục phát triển. InstallFix sử dụng các trang cài đặt giả mạo có chứa quảng cáo độc hại cho các công cụ dành cho nhà phát triển như Claude Code và NotebookLM, nơi lệnh cài đặt đã được thay thế bằng lệnh độc hại. Chiến dịch LLMShare đã sử dụng các cuộc trò chuyện được chia sẻ trên các nền tảng AI chatbot để phân phối malware thông qua các trang được lưu trữ trên các tên miền đáng tin cậy. Nhưng mọi biến thể đều có chung một điểm: một sự kiện sao chép-và-dán độc hại trong trình duyệt.
3. Phishing ủy quyền (Authorization phishing)
Một loại hình tấn công đang gia tăng nhắm vào những gì xảy ra sau khi đăng nhập. Thay vì đánh cắp phiên từ luồng xác thực, authorization phishing lạm dụng các cơ chế OAuth — cấp quyền đồng ý (consent grants), luồng mã thiết bị (device code flows) và trao đổi token — để lấy access tokens. Kẻ tấn công không bao giờ chạm vào luồng xác thực, điều đó có nghĩa là mọi hình thức MFA, bao gồm cả passkeys chống phishing, đều trở nên vô dụng.
Ba kỹ thuật hiện đang nằm trong nhóm này. Consent phishing chứng kiến nạn nhân ủy quyền cho một ứng dụng bên thứ ba độc hại thông qua cấp quyền đồng ý OAuth. Device code phishing lạm dụng cấp quyền xác thực thiết bị RFC 8628 để lách qua xác thực tiêu chuẩn hoàn toàn — Push hiện đang theo dõi hơn 30 bộ công cụ khác nhau cung cấp kỹ thuật này. ConsentFix là một bản lai giữa ClickFix và OAuth lần đầu tiên được quan sát trong các chiến dịch APT29 của Nga, sau đó đã được thương mại hóa thành công cụ tội phạm.
4. Tiện ích mở rộng trình duyệt độc hại
Kẻ tấn công sử dụng các tiện ích mở rộng độc hại để đánh cắp dữ liệu, ghi lại thao tác bàn phím, và chặn thông tin xác thực cũng như token khi chúng đi qua trình duyệt. Hầu hết các tiện ích mở rộng độc hại không bắt đầu như vậy — kẻ tấn công mua lại các tiện ích mở rộng hợp pháp và đợi cho đến khi số lượng cài đặt đạt mức tối đa trước khi triển khai một bản cập nhật độc hại.
Một phân tích trên các khách hàng của Push cho thấy 46,76% các tiện ích mở rộng có sự kết hợp quyền hạn cần thiết để chiếm đoạt tài khoản mà không cần sự tương tác của người dùng. Các tiện ích mở rộng trình duyệt AI còn thêm một khía cạnh mới — báo cáo Verizon DBIR 2026 cho thấy hơn 15% người dùng doanh nghiệp đã cài đặt các tiện ích mở rộng AI không được phép, và Push tìm thấy trung bình 17 tiện ích mở rộng AI duy nhất cho mỗi công ty, tạo ra các con đường rò rỉ dữ liệu độc lập với các kiểm soát DLP truyền thống.
Chấm điểm rủi ro tĩnh là một cách dự đoán kém về sự xâm nhập chuỗi cung ứng — mọi vụ vi phạm tiện ích mở rộng lớn trong 18 tháng qua đều liên quan đến các tiện ích mở rộng được chấm điểm rủi ro thấp trước đó. Cách tiếp cận mặc định-từ chối với danh sách trắng cộng với việc giám sát các sự kiện thay đổi sẽ hiệu quả hơn so với việc gỡ bỏ dựa trên điểm rủi ro.
5. Credential stuffing và ghost logins
Sự xâm nhập dựa trên mật khẩu vẫn là một trong những nguyên nhân hàng đầu gây ra các vụ vi phạm, điều này có thể làm bạn ngạc nhiên nếu bạn nghĩ rằng SSO đã giải quyết được các cuộc tấn công chiếm đoạt thông tin xác thực. Nhưng SSO không phải là vạn năng — SAML thường tốn thêm phí, các ứng dụng tự ý áp dụng hiếm khi được cấu hình, và hầu hết các ứng dụng cho phép nhiều phương thức đăng nhập đồng thời. Kết quả là ghost logins: các thông tin xác thực dự phòng nằm ngoài SSO, vô hình đối với IdP logs, được tạo khi đăng ký và vẫn hoạt động trừ khi bị vô hiệu hóa rõ ràng.
Trong một triệu lần đăng nhập gần nhất được quan sát bởi Push, 1 trong 4 là đăng nhập bằng mật khẩu (không phải SSO), 2 trong 5 không được bảo vệ bởi MFA, và 1 trong 5 sử dụng mật khẩu yếu, đã bị lộ hoặc được sử dụng lại. Báo cáo Đe dọa năm 2026 của Cloudflare cho thấy 63% tất cả các lần đăng nhập của con người liên quan đến các thông tin xác thực đã bị xâm nhập ở nơi khác.
6. Chiếm đoạt phiên (Session hijacking)
Session hijacking cho phép kẻ tấn công vượt qua xác thực hoàn toàn bằng cách lấy một session token bị đánh cắp và phát lại nó trong trình duyệt của chính chúng. Điều này đánh bại ngay cả các kiểm soát chống phishing như passkeys, bởi vì bước xác thực đã được hoàn tất trước đó.
Nguồn token bị đánh cắp phổ biến nhất là infostealer malware, mà ClickFix hiện là cơ chế phân phối chính. Báo cáo Verizon DBIR 2025 cho thấy 46% các nhiễm trùng infostealer dẫn đến vi phạm doanh nghiệp bắt nguồn từ các thiết bị không được quản lý — máy tính cá nhân, máy trạm của nhà phát triển và laptop của nhà thầu nơi không có EDR. Các tính năng đồng bộ hóa trình duyệt tạo ra một cầu nối khác, nghĩa là việc xâm nhập tài khoản cá nhân có thể trực tiếp dẫn đến các vụ vi phạm doanh nghiệp.
Tương lai của các đội ngũ bảo mật
Sáu danh mục tấn công này đều diễn ra bên trong trình duyệt, khai thác các lỗ hổng trong những công cụ bảo mật truyền thống vốn hoạt động ở các lớp email, mạng hoặc endpoint.
Để biết thêm chi tiết về từng kỹ thuật tấn công này, cách chúng hoạt động trong thực tế và những gì bạn có thể làm, hãy tham khảo tài liệu hướng dẫn về các kỹ thuật tấn công trình duyệt năm 2026 từ Push Security.
Push Security là một nền tảng phát hiện và phản ứng với các mối đe dọa dựa trên trình duyệt, giúp phát hiện và ngăn chặn các cuộc tấn công này trong thời gian thực, được triển khai dưới dạng tiện ích mở rộng trình duyệt nhẹ mà không yêu cầu di chuyển trình duyệt. Các đội ngũ bảo mật sử dụng Push để phát hiện và ngăn chặn các cuộc tấn công dựa trên trình duyệt nâng cao như phishing AiTM, ClickFix và chiếm đoạt phiên; giành quyền hiển thị và kiểm soát các tiện ích mở rộng trình duyệt và việc sử dụng công cụ AI; đồng thời tăng cường bảo mật danh tính bằng cách phát hiện việc sử dụng lại thông tin xác thực, các lỗ hổng SSO và Shadow IT.