ClickFix-Diebstahl verlagert sich in den Browser
Cisco Talos hat eine neue Krypto-Skimming-Operation namens ClickFix aufgedeckt. Sie kapert Kryptowährungs-Einzahlungen direkt aus dem Browser des Opfers. Die Kampagne nutzt die Google Visualization API für Command-and-Control sowie ein Tampermonkey-Userscript, das Einzahlungsadressen umschreibt. Jeder, der auf webbasierten Plattformen handelt, läuft nun Gefahr, Gelder zu verlieren.
So funktioniert ClickFix
- Der Köder – Ein Opfer, das nach geleakten Exploits oder Software sucht, sieht einen Social-Engineering-Prompt, der einen „Fix“ für den Exploit anbietet.
- Manuelle Injektion – Der Prompt weist den Benutzer an, ein JavaScript-Snippet in die Browser-Konsole zu kopieren.
- Tampermonkey-Installation – Der kopierte Code wird als Tampermonkey-Skript gespeichert, einem populären Userscript-Manager, der benutzerdefiniertes JavaScript auf ausgewählten Seiten ausführt.
- Persistenz – Tampermonkey speichert das Skript lokal, sodass es auch nach dem Schließen des Browsers aktiv bleibt.
Das Skript hookt geräuschlos die fetch-API des Browsers, die Netzwerkanfragen verarbeitet. Wenn der Benutzer eine Krypto-Einzahlung initiiert – oft über einen Trading-Aggregator –, überwacht das Skript die Anfrage, tauscht die legitime Zieladresse gegen eine aus, die der Angreifer kontrolliert, und injiziert gefälschte UI-Elemente wie „Bonus“-Angebote, um das Opfer ahnungslos zu halten.
Warum dieser Angriff wichtig ist
- Direkter finanzieller Verlust – Opfer müssen mitansehen, wie ihre Kryptowährungen verschwinden, während die Transaktion so aussieht, als sei sie an den beabsichtigten Dienst gegangen.
- Missbrauch legitimer Cloud-Dienste – Durch das Routing des C2-Verkehrs über die Google Visualization API vermischt die Kampagne bösartigen Datenverkehr mit gewöhnlichem Google-Traffic und schlüpft so an vielen Netzwerkerkennungen vorbei.
- Zielgerichtete Angriffe auf Aggregatoren – Die meisten Opfer nutzen Multi-Exchange-Plattformen, sodass ein einziger kompromittierter Browser Gelder über mehrere Börsen hinweg absaugen kann.
Versteckte Details, die die meisten Berichte übersehen
- Keine automatische Infektion – Die Kampagne ist darauf angewiesen, dass das Opfer bereit ist, Code in die Konsole einzufügen. Dies schränkt die Verbreitung ein, nutzt aber eine Vertrauenslücke bei technisch versierten Nutzern aus.
- Die Macht von Tampermonkey – Da Tampermonkey Skripte auf jeder besuchten Website ausführen kann, kann ein einziges bösartiges Skript eine Vielzahl von Domains beeinflussen, ohne dass separate Payloads benötigt werden.
- Persistenz ohne Root – Das Skript übersteht Browser-Neustarts, ohne dass Systemrechte erforderlich sind; die Entfernung ist so einfach wie das Löschen des Userscripts.
Worauf man als Nächstes achten sollte
- Netzwerküberwachung – Markieren Sie ausgehende Aufrufe an
*.googleusercontent.comoder andere Google Visualization-Endpunkte von Browsern, die solche Anfragen eigentlich nicht stellen sollten. - Erweiterungs-Hygiene – Erstellen Sie ein Inventar der installierten Userscript-Manager und setzen Sie eine Richtlinie durch, nach der nur genehmigte Skripte ausgeführt werden dürfen.
- Anwenderschulung – Bringen Sie den Nutzern bei, dass das Kopieren von Code aus unbekannten Quellen in die Konsole genauso gefährlich ist wie das Ausführen einer heruntergeladenen ausführbaren Datei.
Fazit: Behandeln Sie jede Aufforderung, Code in eine Browser-Konsole einzufügen, mit demselben Misstrauen, das Sie einem heruntergeladenen Programm entgegenbringen würden. Die Verschärfung der Erweiterungskontrollen und die Überwachung von bei Google gehostetem Datenverkehr sind die schnellsten Wege, um den browserseitigen Diebstahl durch ClickFix zu erschweren.
