Présentation
En 2026, le navigateur reste le point d’entrée privilégié des cyber‑attaques. Selon les données de Push, la moitié des campagnes de phishing ne provient plus du courrier électronique, et 89 % des domaines de phishing sont désactivés en moins de deux jours, rendant les listes de blocage inefficaces. Six techniques, décrites ci‑dessus, représentent la majorité des incidents observés et justifient une surveillance renforcée au sein des équipes de sécurité.
Phishing de sessions et ClickFix
Les kits « Phishing‑as‑a‑Service » tels que Tycoon2FA, Sneaky2FA ou Evilginx fonctionnent comme des reverse‑proxy AiTM, interceptant en temps réel les identifiants et les jetons de session. Cette interception rend les mécanismes MFA classiques caduques. Parallèlement, la technique dite ClickFix a été identifiée par le Digital Defense Report de Microsoft comme vecteur d’accès initial dans 47 % des attaques, et représente 52 % des détections Push au deuxième trimestre 2026. L’attaque repose sur un texte incitant l’utilisateur à copier‑coller une commande malveillante, souvent déguisée en résolution de CAPTCHA. Quatre attaques sur cinq proviennent de sites compromis via malvertising ou SEO poisoning, contournant ainsi les filtres de messagerie.
Phishing d’autorisation et abus OAuth
Une nouvelle catégorie, le phishing d’autorisation, cible les flux OAuth après l’authentification. Les attaquants exploitent les consentements d’applications tierces, le flux de code dispositif (RFC 8628) et les échanges de jetons, contournant ainsi toutes les formes de MFA, y compris les passkeys. Plus de trente kits distincts offrent le device code phishing, et le modèle hybride ConsentFix combine ClickFix et OAuth, initialement observé dans les campagnes de l’APT29 russe avant d’être commercialisé.
Extensions malveillantes et IA
Les extensions de navigateur restent un vecteur de compromission majeur. Une étude Push révèle que 46,76 % des extensions disposent des combinaisons de permissions nécessaires à la prise de contrôle de comptes sans interaction utilisateur. L’ajout d’extensions d’IA augmente le risque : le DBIR 2026 indique que plus de 15 % des salariés utilisent des extensions IA non autorisées, et Push mesure une moyenne de 17 extensions IA par entreprise, avec un pic à 163 extensions dans une même équipe. La plupart des compromissions d’extensions proviennent de mises à jour malveillantes de projets initialement légitimes, rendant les scores de risque statiques peu fiables.
Credential stuffing, ghost logins et détournement de session
Le credential stuffing persiste, alimenté par des mots de passe réutilisés. Parmi le dernier million de connexions observées, un quart était une connexion par mot de passe (hors SSO), deux sur cinq n’étaient pas protégées par MFA, et un cinquième utilisait un mot de passe compromis ou faible. Le rapport Threat de Cloudflare 2026 indique que 63 % des connexions humaines reposent sur des identifiants déjà divulgués. Le phénomène de ghost logins crée des comptes parallèles invisibles aux journaux IdP, augmentant la surface d’attaque. Enfin, le détournement de session, alimenté par les infostealers livrés via ClickFix, représente 46 % des infections menant à des violations d’entreprise, selon le DBIR 2025, et se propage surtout depuis des appareils non gérés où les solutions EDR sont absentes.