Aangezien de browser de plek is waar zakelijke apps worden geopend en gebruikt, is het logisch dat daar ook aanvallen plaatsvinden. De meeste inbreuken beginnen tegenwoordig in een browsersessie. Vaak verlaten ze het nooit, waarbij de hele aanvalsketen, van initiële toegang tot exfiltratie, zich afspeelt in de browser.
Hier zijn de zes gevaarlijkste technieken die in 2026 op de radar van elk beveiligingsteam zouden moeten staan.
1. Phishing naar inloggegevens en sessies
Moderne phishing-kits stelen niet alleen wachtwoorden, ze onderscheppen ook livesessies. Reverse-proxy Adversary-in-the-Middle (AiTM)-kits zoals Tycoon2FA, Sneaky2FA en Evilginx geven inloggegevens en sessietokens in realtime door, waarbij de meeste vormen van MFA worden omzeild. Deze kits worden verkocht als kant-en-klare Phishing-as-a-Service-platforms met anti-botbescherming, het dynamisch genereren van kunstaas en het automatisch opnieuw afspelen van sessies, waardoor de drempel voor geavanceerde phishing tot nul wordt teruggebracht.
Tegelijkertijd is de bezorging van phishing veel verder gegaan dan e-mail: aanvallers leveren links via instant messaging, sociale media, sms, kwaadaardige advertenties en in-app-berichten. Volgens Push-gegevens wordt ongeveer 1 op de 2 phishing-aanvallen geheel buiten de e-mail om uitgevoerd. En omdat 89% van de phishing-domeinen minder dan twee dagen actief zijn, spelen organisaties die afhankelijk zijn van blokkeerlijsten een verloren spel.
2. Kwaadwillig kopiëren en plakken (ClickFix)
Sinds eind 2024 proberen aanvallers gebruikers te misleiden om kwaadaardige opdrachten te kopiëren en uit te voeren, onder het voorwendsel van het ‘oplossen’ van een probleem – meestal een nep-CAPTCHA of verificatie-uitdaging. Het Digital Defense Report van Microsoft identificeerde ClickFix als de meest voorkomende initiële toegangsvector, goed voor 47% van de waargenomen aanvallen. ClickFix werd in het tweede kwartaal van 2026 voor het eerst de dominante techniek bij push-detecties en bereikte 52% van het totale aantal detecties.
ClickFix is een hybride van browser- en eindpunttargeting: de aantrekkingskracht wordt geleverd via de browser, maar de gebruiker kopieert kwaadaardige scripts en voert deze lokaal uit, waarbij doorgaans Remote Access Tools of infostealer-malware worden geïnstalleerd. Vier op de vijf ClickFix-payloads die door Push worden onderschept, worden benaderd via zoekmachines via gecompromitteerde sites, malvertising en SEO-vergiftiging, waarbij de e-mailbeveiliging volledig wordt omzeild.
De techniek blijft evolueren. InstallFix gebruikt malvertiseerde nep-installatiepagina’s voor ontwikkelaarstools zoals Claude Code en NotebookLM, waarbij de installatieopdracht is vervangen door een kwaadaardige opdracht. De LLMShare-campagne maakte gebruik van gedeelde gesprekken op AI-chatbotplatforms om malware te verspreiden via pagina’s die werden gehost op vertrouwde domeinen. Maar elke variant heeft één ding gemeen: een kwaadaardige kopieer-en-plakgebeurtenis in de browser.
3. Autorisatie phishing
Een groeiende klasse aanvallen richt zich op wat er gebeurt na het inloggen. In plaats van een sessie uit de authenticatiestroom te stelen, maakt autorisatiephishing misbruik van OAuth-mechanismen (toestemmingsverlening, apparaatcodestromen en tokenuitwisselingen) om toegangstokens te verkrijgen. De aanvaller komt nooit in aanraking met de authenticatiestroom, wat betekent dat elke vorm van MFA, inclusief phishing-bestendige toegangscodes, niet relevant is.
Drie technieken vallen momenteel onder deze paraplu. Phishing met toestemming ziet het slachtoffer een kwaadaardige app van derden autoriseren via een OAuth-toestemmingsverlening. Phishing met apparaatcode maakt misbruik van de RFC 8628-apparaatautorisatie om standaardauthenticatie volledig te omzeilen – Push nu volgt meer dan 30 verschillende kits die de techniek aanbieden. ConsentFix is een ClickFix-OAuth-hybride die voor het eerst werd waargenomen in Russische APT29-campagnes en sindsdien is gecommoditiseerd in criminele instrumenten.
4. Schadelijke browserextensies
Aanvallers gebruiken kwaadaardige extensies om gegevens te stelen, toetsaanslagen te registreren en inloggegevens en tokens te onderscheppen terwijl ze door de browser gaan. De meeste kwaadaardige extensies zijn niet op die manier begonnen: aanvallers verwerven legitieme extensies en wachten tot het aantal installaties de maximale impact heeft bereikt voordat ze een kwaadaardige update implementeren.
Uit een analyse onder Push-klanten bleek dat 46,76% van de extensies beschikt over de machtigingscombinaties die nodig zijn voor accountovername zonder gebruikersinteractie. AI-browserextensies voegen een extra dimensie toe: uit de Verizon DBIR 2026 bleek dat meer dan 15% van de zakelijke gebruikers ongeautoriseerde AI-browserextensies had geïnstalleerd, en Push vond gemiddeld 17 unieke AI-extensies per bedrijf (waarbij één team er 163 beheerde), waardoor data-exfiltratiepaden ontstonden die onafhankelijk waren van traditionele DLP-controles.
Statische risicoscores zijn een slechte voorspeller van compromissen in de toeleveringsketen: bij elke grote inbreuk op uitbreidingen van de afgelopen achttien maanden waren uitbreidingen betrokken die vooraf als laag risico scoorden. Een standaard-weigering-aanpak met toelating op de toelatingslijst plus monitoring van veranderingsgebeurtenissen is effectiever dan verwijdering op basis van risicoscores.
5. Credential stuffing en spookaanmeldingen
Op wachtwoorden gebaseerde compromittering blijft een van de belangrijkste oorzaken van inbreuken, wat u misschien zal verbazen als u denkt dat SSO credential-aanvallen heeft opgelost. Maar SSO is niet universeel: SAML kost vaak extra, zelfgekozen apps worden zelden geconfigureerd en de meeste apps staan gelijktijdige inlogmethoden toe. Het resultaat is spookaanmeldingen: back-upreferenties buiten SSO, onzichtbaar voor IdP-logboeken, aangemaakt bij adoptie en nog steeds actief tenzij expliciet uitgeschakeld.
Van de laatste miljoen logins die Push heeft waargenomen, 1 op de 4 was inloggen met een wachtwoord (geen SSO), Twee op de vijf werden niet beschermd door MFBEn 1 op de 5 gebruikte een zwak, gehackt of hergebruikt wachtwoord. Uit het Threat Report van Cloudflare uit 2026 blijkt dat bij 63% van alle menselijke logins de inloggegevens betrokken zijn die al elders zijn aangetast.
6. Sessiekaping
Met sessiekaping kunnen aanvallers de authenticatie volledig omzeilen door een gestolen sessietoken te nemen en deze in hun eigen browser af te spelen. Dit verslaat zelfs phishing-bestendige controles zoals wachtwoordsleutels, omdat de authenticatiestap al is voltooid.
De meest prominente bron van gestolen tokens is infostealer-malware, waarvoor ClickFix nu het primaire leveringsmechanisme is. De Verizon DBIR 2025 ontdekte dat 46% van de infostealer-infecties die tot bedrijfsinbreuken leiden, zijn afkomstig van niet-beheerde apparaten — persoonlijke machines, werkstations voor ontwikkelaars en laptops van aannemers waar EDR afwezig is. Browsersynchronisatiefuncties creëren nog een brug, wat betekent dat het compromitteren van persoonlijke accounts direct tot bedrijfsinbreuken kan leiden.
Waar dit de beveiligingsteams overlaat
Deze zes aanvalscategorieën spelen zich allemaal af in de browser, waarbij gebruik wordt gemaakt van gaten in traditionele beveiligingstools die op de e-mail-, netwerk- of eindpuntlagen werken.
Voor meer details over elk van deze aanvalstechnieken, hoe ze in het wild werken en wat u eraan kunt doen, kunt u de gids voor 2026 Browser Attack Techniques van Push Security raadplegen.
Push Security is een browsergebaseerd platform voor detectie en respons op bedreigingen dat deze aanvallen in realtime detecteert en blokkeert. Het wordt ingezet als een lichtgewicht browserextensie zonder dat een browsermigratie vereist is. Beveiligingsteams gebruiken Push om geavanceerde browsergebaseerde aanvallen zoals AiTM-phishing, ClickFix en sessiekaping te detecteren en te stoppen; inzicht krijgen in en controle krijgen over browserextensies en het gebruik van AI-tools; en identiteiten versterken door hergebruik van referenties, SSO-lacunes en schaduw-IT aan het licht te brengen.