На дворе шёл 2026 год, а банальный кликджекинг всё ещё в строю, не смотря на миллионы запретов со стороны браузеров. История в докладе очень весёлая - один клик по баннеру с правильной кукой и начинается слив всего подряд, вплоть до TOTP-кодов. И, главное, ничего нового - iframe в правильных руках и желание подломить менеджеры паролей. Bitwarden, 1Password, Proton Pass и так далее. Везде одна проблема - ресурсы расширения можно прогружать на левом домене.

https://www.youtube.com/watch?v=Gu4IoDXNqoU