
Wprowadzenie do problemu / definicja
Systemy EDR od lat stanowią jeden z filarów ochrony stacji roboczych i serwerów, ponieważ skutecznie wykrywają złośliwe procesy, nietypowe operacje na plikach, próby utrwalenia dostępu oraz podejrzane działania w pamięci. Problem pojawia się jednak wtedy, gdy atak nie wychodzi poza przeglądarkę i nie generuje klasycznych artefaktów systemowych. W nowoczesnych środowiskach pracy, opartych na usługach SaaS, to właśnie przeglądarka stała się głównym interfejsem dostępu do danych, tożsamości i procesów biznesowych.
To przesunięcie zmienia logikę obrony. Jeżeli napastnik przejmie sesję, wykorzysta złośliwe rozszerzenie albo skłoni użytkownika do wykonania ryzykownej akcji w aplikacji webowej, EDR może zobaczyć jedynie pozornie normalną aktywność. W efekcie część incydentów rozwija się poza głównym polem widzenia narzędzi endpointowych.
W skrócie
- Rosnąca rola przeglądarki tworzy lukę obserwacyjną dla klasycznych rozwiązań EDR.
- Największe ryzyko wiąże się z atakami adversary-in-the-middle, złośliwymi rozszerzeniami oraz działaniami prowadzonymi wyłącznie w sesji webowej.
- Z perspektywy systemu operacyjnego wiele takich działań wygląda jak zwykła aktywność użytkownika.
- Skuteczna obrona wymaga połączenia telemetrii endpointu z kontrolą przeglądarki, tożsamości i usług SaaS.
Kontekst / historia
Przez lata bezpieczeństwo endpointów koncentrowało się głównie na malware, exploitach, mechanizmach persistence i anomaliach procesowych. Taki model wciąż pozostaje istotny, ale sposób pracy użytkowników uległ radykalnej zmianie. Logowanie do systemów firmowych, akceptowanie zgód OAuth, przesyłanie dokumentów do chmury czy zarządzanie środowiskami administracyjnymi odbywa się dziś przede wszystkim w przeglądarce.
W praktyce oznacza to, że przeglądarka nie jest już wyłącznie klientem dostępu do Internetu. Stała się centralnym punktem interakcji z zasobami organizacji. To z kolei sprawia, że napastnik może osiągnąć swój cel bez instalowania tradycyjnego malware, jeśli uzyska dostęp do sesji, tokenów lub danych przetwarzanych bezpośrednio w aplikacji webowej.
Analiza techniczna
Jednym z najważniejszych scenariuszy są ataki typu adversary-in-the-middle. W takim modelu ofiara trafia na spreparowaną stronę pośredniczącą pomiędzy nią a legalnym dostawcą tożsamości. Fałszywa witryna przekazuje w czasie rzeczywistym dane logowania i wyzwania MFA do prawdziwej usługi, a następnie przechwytuje wynik uwierzytelnienia, w tym cookies sesyjne lub tokeny dostępu. Dla EDR użytkownik często po prostu loguje się do znanej usługi w przeglądarce, więc sam moment przejęcia sesji może pozostać niewidoczny.
Drugim scenariuszem są złośliwe lub skompromitowane rozszerzenia przeglądarki. Działają one w ramach legalnych procesów przeglądarki i korzystają z oficjalnych API. Mogą odczytywać zawartość stron, monitorować odwiedzane adresy, przechwytywać dane formularzy oraz eksportować informacje przez szyfrowane połączenia. Z punktu widzenia EDR widoczny jest zwykle standardowy ruch generowany przez proces przeglądarki, bez pełnego kontekstu dotyczącego tego, które rozszerzenie odpowiada za dane działanie i jakie posiada uprawnienia.
Trzecim obszarem są ataki realizowane całkowicie w warstwie webowej przed wykonaniem kodu na hoście. Mogą obejmować złośliwe skrypty, przejęte strony, manipulację schowkiem, niebezpieczne reklamy lub socjotechnikę skłaniającą użytkownika do skopiowania i uruchomienia polecenia. W takim łańcuchu ataku przeglądarka staje się miejscem inicjacji i sterowania, a klasyczne artefakty systemowe pojawiają się dopiero w późniejszej fazie.
Dlatego sama obserwacja procesów, plików i połączeń sieciowych hosta nie zawsze wystarcza. Coraz większego znaczenia nabiera kontekst sesji przeglądarki, reputacja odwiedzanych witryn, kontrola rozszerzeń, analiza działań w aplikacjach SaaS oraz monitoring ryzykownych zgód i tokenów.
Konsekwencje / ryzyko
Najważniejszym skutkiem tej luki jest możliwość cichego przejęcia dostępu do danych i usług chmurowych bez użycia klasycznego malware. Otwiera to drogę do kradzieży informacji, przejęcia tożsamości, nadużyć na kontach uprzywilejowanych oraz nieautoryzowanego eksportu dokumentów do zewnętrznych usług.
Równie istotnym problemem jest opóźniona detekcja. Jeżeli złośliwe działanie nie generuje hostowych anomalii, zespoły SOC mogą nie otrzymać alertu na etapie przejęcia sesji czy nadużycia rozszerzenia. W praktyce incydent bywa wykrywany dopiero po wystąpieniu szkody, na przykład po masowym pobraniu danych z aplikacji SaaS, zmianach reguł pocztowych lub wycieku wrażliwych informacji.
Niebezpieczne jest także fałszywe poczucie bezpieczeństwa. Samo wdrożenie nowoczesnego EDR nie gwarantuje pełnej widoczności aktywności prowadzonej w przeglądarce. W organizacjach, gdzie większość pracy odbywa się w modelu webowym, pominięcie tej warstwy może pozostawić krytyczny obszar bez adekwatnej ochrony.
Rekomendacje
Podstawą powinien być model obrony wielowarstwowej, obejmujący endpoint, przeglądarkę, tożsamość oraz środowiska SaaS. EDR nadal pozostaje kluczowy dla wykrywania wykonania kodu, persistence, nadużyć interpreterów i działań post-exploitation, ale nie może być jedynym źródłem detekcji.
- Wdrażaj phishing-resistant MFA, zwłaszcza rozwiązania oparte na FIDO2 i WebAuthn.
- Monitoruj zgody OAuth, użycie tokenów, nietypowe logowania oraz anomalie sesyjne.
- Stosuj ścisłą kontrolę rozszerzeń przeglądarki, najlepiej w modelu allowlisty.
- Oceniaj ryzyko uprawnień rozszerzeń mających dostęp do treści stron i danych użytkownika.
- Wprowadź ochronę przed złośliwymi witrynami, kontrolę kopiowania i wklejania oraz ograniczenia uploadu plików.
- Koreluj dane z EDR, IAM, logów SaaS, proxy i narzędzi monitorujących aktywność przeglądarki.
- Szkol użytkowników nie tylko z klasycznego phishingu, ale też z rozpoznawania fałszywych stron logowania, podejrzanych rozszerzeń i nadużyć OAuth.
Podsumowanie
Rosnąca dominacja przeglądarki w codziennej pracy sprawia, że klasyczna telemetria endpointów przestaje być pełnym źródłem wiedzy o incydencie. Ataki AiTM, złośliwe rozszerzenia oraz działania prowadzone wyłącznie w sesji webowej pokazują, że napastnicy coraz skuteczniej wykorzystują obszary słabiej widoczne dla EDR.
Nie oznacza to końca roli ochrony endpointów, lecz potrzebę jej rozszerzenia. Organizacje, które połączą możliwości EDR z kontrolą przeglądarki, ochroną tożsamości i monitoringiem SaaS, będą znacznie lepiej przygotowane na nową klasę zagrożeń wymierzonych w nowoczesne środowiska pracy.