سرقت ClickFix به مرورگرها نفوذ میکند
Cisco Talos یک عملیات جدید اسکیمینگ (skimming) ارز دیجیتال به نام ClickFix را کشف کرده است. این عملیات واریزیهای ارز دیجیتال را مستقیماً از مرورگر قربانی ربایش میکند. این کمپین برای فرماندهی و کنترل (C2) از Google’s Visualization API و یک userscript در Tampermonkey استفاده میکند که آدرسهای واریز را بازنویسی میکند. اکنون هر کسی که در پلتفرمهای مبتنی بر وب معامله میکند، با خطر از دست دادن داراییهای خود روبروست.
ClickFix چگونه کار میکند
۱. طعمه – قربانی که به دنبال اکسپلویتها یا نرمافزارهای لو رفته است، با یک اعلان مهندسی اجتماعی مواجه میشود که ادعا میکند «راه حلی» برای آن اکسپلویت ارائه میدهد. ۲. تزریق دستی – این اعلان به کاربر میگوید قطعه کدی از JavaScript را در کنسول مرورگر کپی کند. ۳. نصب Tampermonkey – کد کپیشده به عنوان یک اسکریپت Tampermonkey ذخیره میشود؛ Tampermonkey یک مدیریتکننده userscript محبوب است که JavaScript سفارشی را در سایتهای انتخابشده اجرا میکند. ۴. ماندگاری – Tampermonkey اسکریپت را به صورت محلی ذخیره میکند، بنابراین حتی پس از بستن مرورگر نیز فعال باقی میماند.
این اسکریپت بهصورت بیصدا fetch API مرورگر را که مسئول مدیریت درخواستهای شبکه است، هوک (hook) میکند. هنگامی که کاربر یک واریز ارز دیجیتال را آغاز میکند (اغلب از طریق یک تجمیعکننده معاملاتی یا trading aggregator)، اسکریپت درخواست را زیر نظر میگیرد، آدرس مقصد قانونی را با آدرسی که مهاجم کنترل میکند جایگزین میکند و عناصر رابط کاربری (UI) جعلی مانند پیشنهادهای «بونوس» را تزریق میکند تا قربانی متوجه ماجرا نشود.
چرا این حمله اهمیت دارد
- ضرر مالی مستقیم – قربانیان شاهد ناپدید شدن ارز دیجیتال خود هستند، در حالی که به نظر میرسد تراکنش به سرویس مورد نظر ارسال شده است.
- سوءاستفاده از سرویسهای ابری قانونی – این کمپین با هدایت ترافیک C2 از طریق Google’s Visualization API، ترافیک مخرب را با ترافیک عادی گوگل ترکیب میکند و از بسیاری از سیستمهای تشخیص شبکه عبور میکند.
- هدف قرار دادن تجمیعکنندهها – اکثر قربانیان از پلتفرمهای چندبورس (multi-exchange) استفاده میکنند، بنابراین یک مرورگر آلوده میتواند داراییها را از چندین صرافی تخلیه کند.
جزئیات پنهانی که اکثر گزارشها نادیده میگیرند
- عدم آلودگی خودکار – این کمپین به تمایل قربانی برای چسباندن (paste) کد در کنسول وابسته است؛ این موضوع گسترش آن را محدود میکند اما از شکاف اعتماد در میان کاربران فنی سوءاستفاده میکند.
- قدرت Tampermonkey – از آنجایی که Tampermonkey میتواند اسکریپتها را در هر سایت بازدید شدهای اجرا کند، یک اسکریپت مخرب میتواند بدون نیاز به محمولههای (payloads) جداگانه، طیف وسیعی از دامنهها را تحت تأثیر قرار دهد.
- ماندگاری بدون دسترسی روت – این اسکریپت بدون نیاز به امتیازات سطح سیستم (system-level privileges)، پس از راهاندازی مجدد مرورگر نیز باقی میماند؛ حذف آن نیز به سادگیِ پاک کردن همان userscript است.
چه مواردی را باید در آینده زیر نظر داشت
- مانیتورینگ شبکه – فراخوانیهای خروجی به
*.googleusercontent.comیا سایر نقاط پایانی (endpoints) Google Visualization را از مرورگرهایی که نباید چنین درخواستهایی ارسال کنند، علامتگذاری کنید. - بهداشت افزونهها – لیست مدیریتکنندههای userscript نصبشده را بررسی کنید و سیاستی را اعمال کنید که طبق آن فقط اسکریپتهای تأییدشده اجازه اجرا داشته باشند.
- آموزش کاربران – به کاربران آموزش دهید که کپی کردن کد از منابع ناشناخته در کنسول، به اندازه اجرای یک فایل اجرایی (executable) دانلود شده خطرناک است.
نکته کلیدی: با هر درخواستی برای چسباندن کد در کنسول مرورگر، با همان دقتی برخورد کنید که با یک برنامه دانلود شده برخورد میکنید. محدود کردن کنترلهای افزونه و مانیتورینگ ترافیک میزبانیشده توسط گوگل، سریعترین راهها برای مقابله با سرقتهای سمت مرورگر توسط ClickFix هستند.
