El robo de ClickFix se traslada al navegador
Cisco Talos ha descubierto una nueva operación de crypto-skimming llamada ClickFix. Esta secuestra los depósitos de criptomonedas directamente desde el navegador de la víctima. La campaña utiliza la Google Visualization API para el comando y control (C2) y un userscript de Tampermonkey que reescribe las direcciones de depósito. Cualquier persona que opere en plataformas basadas en la web se enfrenta ahora al riesgo de perder sus fondos.
Cómo funciona ClickFix
- El señuelo – Una víctima que busca exploits o software filtrado ve un aviso de ingeniería social que anuncia una «solución» para el exploit.
- Inyección manual – El aviso indica al usuario que copie un fragmento de JavaScript en la consola del navegador.
- Instalación de Tampermonkey – El código copiado se guarda como un script de Tampermonkey, un popular gestor de userscripts que ejecuta JavaScript personalizado en sitios seleccionados.
- Persistencia – Tampermonkey almacena el script localmente, por lo que permanece activo incluso después de cerrar el navegador.
El script intercepta silenciosamente la API fetch del navegador, que gestiona las solicitudes de red. Cuando el usuario inicia un depósito de criptomonedas —a menudo a través de un agregador de trading—, el script vigila la solicitud, sustituye la dirección de destino legítima por una controlada por el atacante e inyecta elementos de interfaz de usuario falsos, como ofertas de «bono», para que la víctima no se dé cuenta.
Por qué es importante este ataque
- Pérdida financiera directa – Las víctimas ven cómo desaparecen sus criptomonedas, mientras que la transacción parece haber ido al servicio previsto.
- Abuso de servicios en la nube legítimos – Al enrutar el tráfico de C2 a través de la Google Visualization API, la campaña mezcla el tráfico malicioso con el tráfico ordinario de Google, eludiendo muchas detecciones de red.
- Objetivo en los agregadores – La mayoría de las víctimas utilizan plataformas multi-exchange, por lo que un solo navegador comprometido puede vaciar fondos de varios exchanges.
Detalles ocultos que la mayoría de los informes pasan por alto
- Sin infección automática – La campaña depende de la voluntad de la víctima de pegar código en la consola, lo que limita su propagación pero explota una brecha de confianza entre usuarios con inclinaciones técnicas.
- El poder de Tampermonkey – Debido a que Tampermonkey puede ejecutar scripts en cualquier sitio visitado, un único script malicioso puede afectar a una amplia gama de dominios sin necesidad de payloads separados.
- Persistencia sin root – El script sobrevive a los reinicios del navegador sin necesidad de privilegios a nivel de sistema; eliminarlo es tan sencillo como borrar el userscript.
Qué vigilar a continuación
- Monitorización de red – Marque las llamadas salientes a
*.googleusercontent.comu otros endpoints de Google Visualization desde navegadores que no deberían realizar tales solicitudes. - Higiene de extensiones – Realice un inventario de los gestores de userscripts instalados y aplique una política que permita la ejecución únicamente de scripts aprobados.
- Educación del usuario – Enseñe a los usuarios que copiar código de fuentes desconocidas en la consola es tan peligroso como ejecutar un archivo ejecutable descargado.
Conclusión: Trate cualquier solicitud de pegar código en la consola de un navegador con la misma sospecha que aplicaría a un programa descargado. Reforzar los controles de las extensiones y monitorizar el tráfico alojado en Google son las formas más rápidas de frenar el robo de ClickFix en el lado del navegador.
