ClickFix চুরি এখন ব্রাউজারে পৌঁছেছে
Cisco Talos ClickFix নামে একটি নতুন ক্রিপ্টো-স্কিমিং (crypto-skimming) অপারেশন উন্মোচন করেছে। এটি সরাসরি ভিকটিমের ব্রাউজার থেকে ক্রিপ্টোকারেন্সি ডিপোজিট হাইজ্যাক করে। এই ক্যাম্পেইনটি কমান্ড-অ্যান্ড-কন্ট্রোল (command-and-control) এর জন্য Google’s Visualization API এবং ডিপোজিট অ্যাড্রেস পরিবর্তন করার জন্য একটি Tampermonkey userscript ব্যবহার করে। যারা ওয়েব-ভিত্তিক প্ল্যাটফর্মে ট্রেড করেন, তারা এখন তহবিল হারানোর ঝুঁকিতে রয়েছেন।
ClickFix যেভাবে কাজ করে
- প্রলোভন – কোনো ভিকটিম যখন লিক হওয়া এক্সপ্লয়েট (exploit) বা সফটওয়্যার খুঁজছেন, তখন তিনি একটি সোশ্যাল-ইঞ্জিনিয়ারিং প্রম্পট দেখতে পান যা উক্ত এক্সপ্লয়েটের জন্য একটি “ফিক্স” বা সমাধানের বিজ্ঞাপন দেয়।
- ম্যানুয়াল ইনজেকশন – প্রম্পটটি ব্যবহারকারীকে ব্রাউজার কনসোলে একটি JavaScript snippet কপি করতে বলে।
- Tampermonkey ইনস্টল – কপি করা কোডটি একটি Tampermonkey script হিসেবে সেভ করা হয়; এটি একটি জনপ্রিয় userscript manager যা নির্দিষ্ট সাইটগুলোতে কাস্টম JavaScript চালাতে পারে।
- স্থায়িত্ব (Persistence) – Tampermonkey স্ক্রিপ্টটি লোকালি সংরক্ষণ করে, ফলে ব্রাউজার বন্ধ করার পরেও এটি সক্রিয় থাকে।
স্ক্রিপ্টটি নিঃশব্দে ব্রাউজারের fetch API-কে হুক করে, যা নেটওয়ার্ক রিকোয়েস্টগুলো পরিচালনা করে। যখন ব্যবহারকারী একটি ক্রিপ্টো ডিপোজিট শুরু করেন—প্রায়শই একটি ট্রেডিং অ্যাগ্রিগেটর (trading aggregator) এর মাধ্যমে—স্ক্রিপ্টটি সেই রিকোয়েস্টটি পর্যবেক্ষণ করে, বৈধ গন্তব্য অ্যাড্রেসটিকে আক্রমণকারীর নিয়ন্ত্রিত একটি অ্যাড্রেস দিয়ে বদলে দেয় এবং ভিকটিমকে অন্ধকারে রাখতে “বোনাস” অফারের মতো ভুয়া UI এলিমেন্ট ইনজেক্ট করে।
কেন এই আক্রমণটি গুরুত্বপূর্ণ
- সরাসরি আর্থিক ক্ষতি – ভিকটিমরা তাদের ক্রিপ্টো অদৃশ্য হতে দেখেন, অথচ লেনদেনটি দেখে মনে হয় যেন তা কাঙ্ক্ষিত সার্ভিসে পৌঁছেছে।
- বৈধ ক্লাউড সার্ভিসের অপব্যবহার – Google’s Visualization API-এর মাধ্যমে C2 ট্রাফিক রুট করার ফলে, এই ক্যাম্পেইনটি ক্ষতিকারক ট্রাফিককে সাধারণ Google ট্রাফিকের সাথে মিশিয়ে দেয়, যা অনেক নেটওয়ার্ক ডিটেকশনকে ফাঁকি দিতে সক্ষম হয়।
- অ্যাগ্রিগেটরদের লক্ষ্যবস্তু করা – বেশিরভাগ ভিকটিম মাল্টি-এক্সচেঞ্জ প্ল্যাটফর্ম ব্যবহার করেন, তাই একটি মাত্র আক্রান্ত ব্রাউজার থেকে বেশ কয়েকটি এক্সচেঞ্জ থেকে তহবিল সরিয়ে নেওয়া সম্ভব।
লুকানো তথ্য যা বেশিরভাগ রিপোর্টে বাদ পড়েছে
- স্বয়ংক্রিয় সংক্রমণের অভাব – এই ক্যাম্পেইনটি ভিকটিমের কনসোলে কোড পেস্ট করার ইচ্ছার ওপর নির্ভর করে, যা এর বিস্তারকে সীমিত করে কিন্তু প্রযুক্তিগতভাবে দক্ষ ব্যবহারকারীদের মধ্যে বিদ্যমান বিশ্বাসের সুযোগ নেয়।
- Tampermonkey-এর ক্ষমতা – যেহেতু Tampermonkey যেকোনো ভিজিট করা সাইটে স্ক্রিপ্ট চালাতে পারে, তাই একটি মাত্র ক্ষতিকারক স্ক্রিপ্ট আলাদা কোনো পেলোড ছাড়াই বিস্তৃত ডোমেইনকে প্রভাবিত করতে পারে।
- রুট (root) ছাড়াই স্থায়িত্ব – সিস্টেম-লেভেল প্রিভিলেজ ছাড়াই স্ক্রিপ্টটি ব্রাউজার রিস্টার্ট করার পরেও টিকে থাকে; এটি মুছে ফেলা খুবই সহজ, শুধু userscript টি ডিলিট করলেই হয়।
পরবর্তীতে যা খেয়াল রাখতে হবে
- নেটওয়ার্ক মনিটরিং – যেসব ব্রাউজার থেকে এই ধরনের রিকোয়েস্ট করার কথা নয়, সেখান থেকে
*.googleusercontent.comবা অন্যান্য Google Visualization এন্ডপয়েন্টে আউটবাউন্ড কল শনাক্ত করুন। - এক্সটেনশন হাইজিন (Extension hygiene) – ইনস্টল করা userscript manager-গুলোর তালিকা তৈরি করুন এবং একটি নীতিমালা প্রয়োগ করুন যাতে শুধুমাত্র অনুমোদিত স্ক্রিপ্টগুলো চলতে পারে।
- ব্যবহারকারী শিক্ষা – ব্যবহারকারীদের শেখান যে অজানা উৎস থেকে কোড কপি করে কনসোলে পেস্ট করা একটি ডাউনলোড করা এক্সিকিউটেবল (executable) ফাইল চালানোর মতোই বিপজ্জনক।
সারকথা: ব্রাউজার কনসোলে কোড পেস্ট করার যেকোনো অনুরোধকে একটি ডাউনলোড করা প্রোগ্রামের মতোই সন্দেহের চোখে দেখুন। এক্সটেনশন নিয়ন্ত্রণ কঠোর করা এবং Google-হোস্টেড ট্রাফিক মনিটর করা হলো ClickFix-এর ব্রাউজার-সাইড চুরি ঠেকানোর দ্রুততম উপায়।
