67% співробітників заходять у ШІ через особисті акаунти
За Verizon 2026 DBIR, 67% працівників на робочих пристроях користуються AI-сервісами через особисті, некеровані акаунти — це невидимо для DLP і логів безпеки. У середній компанії понад 15% користувачів мають неузгоджені з ІТ ШІ-розширення браузера. У грудні 2024 зловмисники зламали оновлення Chrome-розширення й вкрали сесійні cookie та токени — у тій самій кампанії скомпрометували понад 35 розширень.
Компанії витрачають у середньому $1400 на працівника на навчання ШІ, але 71% навчених однаково роблять ризиковану дію, а людська помилка стоїть приблизно за 60% зламів. Звідси висновок автора колонки Раджу Вегесни (Zoho): захищати треба сам браузер — він став точкою доступу до даних компанії.
Що саме залишається поза контролем ІТ
Проблема не обмежується тим, куди співробітник заходить. Дослідження Keep Aware зафіксувало, що працівники регулярно вставляють і завантажують у ШІ-інструменти внутрішні документи, код, фінансові дані та інформацію, що підпадає під регуляторні вимоги — і це відбувається поза межами будь-якого контролю безпеки, розрахованого на повільнішу, локальну інфраструктуру.
Дослідники Futurum Group формулюють цей ризик прямо: співробітник вставляє контракт або фінансову модель у публічний ШІ-інструмент, щоб швидше отримати відповідь. Дані залишають компанію миттєво — без сповіщення і без запису в лог. До цього додаються браузерні розширення з широкими правами доступу до кожної сторінки, які встановлюють без перевірки ІТ-службою, та особисті акаунти на робочих пристроях, які взагалі не потрапляють у жоден корпоративний журнал.
Як зламали понад 35 розширень без жодного фішингового кліка
У грудні 2024 зловмисники отримали доступ до пайплайна оновлень популярного розширення Chrome і випустили шкідливу версію, яка збирала сесійні cookie та токени автентифікації користувачів. Розслідування виявило понад 35 скомпрометованих розширень у межах тієї самої кампанії — деякі з мільйонами встановлень, — які непомітно передавали дані назовні, маскуючись під звичайні інструменти продуктивності.
Ключова деталь: жертві не треба було клікати на фішингове посилання чи завантажувати шкідливий файл. Досить було зробити те, що співробітники роблять щодня — додати розширення в браузер. Саме тому цей кейс наводять як доказ: точка входу змістилася туди, де служби безпеки традиційно не дивляться.
Чому навчання не закриває цей розрив
Глобальні витрати на ШІ у 2026 році мають сягнути $2,59 трильйона — на 47% більше, ніж торік, і дедалі більша частка цих грошей іде саме на навчання персоналу. Попит на курси ШІ-грамотності на корпоративних навчальних платформах зріс на 320% за рік. Жодна з цих інвестицій не стосується браузера — місця, де фактично відбувається витік.
Навіть там, де компанії проводять структуровані програми з обізнаності, 71% навчених працівників однаково виконують ризиковану дію. Причина в тому, що розрив поведінковий, а не інформаційний: людська помилка лежить в основі приблизно 60% зламів. Навчання змінює те, що людина знає, але рідко змінює те, що вона клікає, встановлює чи вставляє під тиском дедлайну в середині робочого дня.
Що перевірити перед тим, як довіряти браузеру
Автор колонки, Раджу Вегесна із Zoho, пропонує не покладатися на обачність кожного співробітника, а зробити точкою контролю сам браузер. Ідентичність, дані та політика сесії мають рухатися разом із контекстом браузера — інакше реального контролю немає, оскільки браузер став шаром доступу до даних компанії, а не просто місцем, де відображаються сторінки.
Для ІТ- та security-керівників, які оцінюють інструменти захисту браузера, базовий чекліст виглядає так:
- Повна видимість усіх встановлених розширень і точних прав, які кожне з них утримує
- Виявлення в реальному часі, які акаунти — корпоративні й особисті — авторизовані в браузері в кожен момент
- DLP, що перевіряє дії вставки та завантаження, а не лише скачування файлів
- Політика, прив'язана до сесії браузера й ідентичності користувача, яка діє на будь-якому пристрої й у будь-якій мережі
- Журнали аудиту, що надходять безпосередньо в наявний стек безпеки, а не створюють окремий силос, який ніхто не перевіряє
Компаніям, які хочуть, щоб інвестиції в ШІ окупились, потрібна та сама дисципліна щодо браузера: контроль над розширеннями, видимість на рівні сесії та політики, що не залежать від того, чи правильне рішення прийме кожен співробітник під тиском дедлайну.