Il phishing non passa più solo per la posta elettronica. Oggi il vettore principale è il browser: gli aggressori rubano sessioni attive, sfruttano estensioni malevole o compromesse e manipolano l'utente senza generare gli artefatti sui quali l'EDR (Endpoint Detection and Response) basa le proprie regole di rilevamento. È la conclusione a cui arriva NordLayer in una ricerca ripresa da BleepingComputer, che evidenzia un "punto cieco" critico per le difese aziendali.
Perché l'EDR non vede gli attacchi nel browser
Le soluzioni EDR monitorano processi, chiamate di sistema, scritture su disco e connessioni di rete originate da eseguibili noti. Il browser, però, è un ambiente a sé stante: esegue codice JavaScript, gestisce cookie e token di sessione, carica estensioni e rende pagine web in un contesto sandboxed che l'EDR fatica a ispezionare in profondità. Di conseguenza, un attacco che si svolge interamente dentro la finestra del browser — ad esempio il furto di un cookie di sessione tramite uno script iniettato in una pagina legittima — può passare inosservato.
Tre tecniche di evasione descritte da NordLayer
- Session hijacking via cookie theft: l'aggressore ottiene i cookie di autenticazione (spesso tramite script cross-site o estensioni malevole) e li riutilizza per impersonare la vittima senza dover inserire credenziali né attivare MFA. L'EDR non rileva alcun processo sospetto perché il traffico appare legittimo e proviene dal browser stesso.
- Abuso di estensioni browser: estensioni legittime compromesse o pubblicate ad hoc con permessi elevati (lettura di tutti i siti, modifica delle richieste HTTP) diventano backdoor persistenti. Poiché l'estensione gira nel contesto del browser, l'EDR la vede come componente normale dell'applicazione.
- Manipolazione dell'utente senza payload eseguibile: pagine di phishing sofisticate, attacchi browser-in-the-browser o tecniche di clickjacking inducono la vittima a compiere azioni pericolose (autorizzare OAuth, confermare transazioni, scaricare file) senza che alcun file malevolo tocchi il disco. L'EDR, progettato per analizzare file e processi, non ha visibilità su queste interazioni.
Implicazioni per PMI e MSP
Per le piccole e medie imprese — spesso prive di un SOC dedicato — e per gli MSP che gestiscono la sicurezza di decine di clienti, questo gap rappresenta un rischio concreto. Le difese tradizionali (antivirus, EDR, firewall perimetrali) non bastano se l'attacco vive nel browser. Serve un approccio a strati che includa:
- Controlli a livello di browser: politiche di gestione estensioni (allow-list/block-list), disabilitazione di API pericolose, isolamento delle sessioni critiche.
- Browser isolation / secure enterprise browser: esecuzione del rendering in ambiente remoto o containerizzato, così che il codice web non tocchi mai l'endpoint.
- Monitoraggio del traffico DNS e proxy TLS: per rilevare connessioni a domini di phishing noti o categorie ad alto rischio anche quando il payload è solo JavaScript.
- Formazione continua anti-phishing: simulazioni realistiche che includano scenari browser-based (finte estensioni, finestre OAuth contraffatte, attacchi consent phishing).
- Gestione delle identità e accesso condizionale: revoca automatica delle sessioni su cambio IP, device non gestito o comportamento anomalo, riducendo la finestra di utilità dei cookie rubati.
Conclusione
Il phishing si è spostato dove l'utente lavora davvero: dentro il browser. Chiudere il "day-one hole" della visibilità sull'attività web è oggi prioritario quanto patchare le vulnerabilità di sistema. Per consulenti IT e MSP, integrare controlli browser-native nella strategia di difesa non è opzionale: è la condizione per non lasciare scoperta la superficie d'attacco più esposta.