سرقت ClickFix به مرورگرها نفوذ می‌کند

Cisco Talos یک عملیات جدید اسکی‌مینگ (skimming) ارز دیجیتال به نام ClickFix را کشف کرده است. این عملیات واریزی‌های ارز دیجیتال را مستقیماً از مرورگر قربانی ربایش می‌کند. این کمپین برای فرماندهی و کنترل (C2) از Google’s Visualization API و یک userscript در Tampermonkey استفاده می‌کند که آدرس‌های واریز را بازنویسی می‌کند. اکنون هر کسی که در پلتفرم‌های مبتنی بر وب معامله می‌کند، با خطر از دست دادن دارایی‌های خود روبروست.

ClickFix چگونه کار می‌کند

۱. طعمه – قربانی که به دنبال اکسپلویت‌ها یا نرم‌افزارهای لو رفته است، با یک اعلان مهندسی اجتماعی مواجه می‌شود که ادعا می‌کند «راه حلی» برای آن اکسپلویت ارائه می‌دهد. ۲. تزریق دستی – این اعلان به کاربر می‌گوید قطعه کدی از JavaScript را در کنسول مرورگر کپی کند. ۳. نصب Tampermonkey – کد کپی‌شده به عنوان یک اسکریپت Tampermonkey ذخیره می‌شود؛ Tampermonkey یک مدیریت‌کننده userscript محبوب است که JavaScript سفارشی را در سایت‌های انتخاب‌شده اجرا می‌کند. ۴. ماندگاری – Tampermonkey اسکریپت را به صورت محلی ذخیره می‌کند، بنابراین حتی پس از بستن مرورگر نیز فعال باقی می‌ماند.

این اسکریپت به‌صورت بی‌صدا fetch API مرورگر را که مسئول مدیریت درخواست‌های شبکه است، هوک (hook) می‌کند. هنگامی که کاربر یک واریز ارز دیجیتال را آغاز می‌کند (اغلب از طریق یک تجمیع‌کننده معاملاتی یا trading aggregator)، اسکریپت درخواست را زیر نظر می‌گیرد، آدرس مقصد قانونی را با آدرسی که مهاجم کنترل می‌کند جایگزین می‌کند و عناصر رابط کاربری (UI) جعلی مانند پیشنهادهای «بونوس» را تزریق می‌کند تا قربانی متوجه ماجرا نشود.

چرا این حمله اهمیت دارد

  • ضرر مالی مستقیم – قربانیان شاهد ناپدید شدن ارز دیجیتال خود هستند، در حالی که به نظر می‌رسد تراکنش به سرویس مورد نظر ارسال شده است.
  • سوءاستفاده از سرویس‌های ابری قانونی – این کمپین با هدایت ترافیک C2 از طریق Google’s Visualization API، ترافیک مخرب را با ترافیک عادی گوگل ترکیب می‌کند و از بسیاری از سیستم‌های تشخیص شبکه عبور می‌کند.
  • هدف قرار دادن تجمیع‌کننده‌ها – اکثر قربانیان از پلتفرم‌های چندبورس (multi-exchange) استفاده می‌کنند، بنابراین یک مرورگر آلوده می‌تواند دارایی‌ها را از چندین صرافی تخلیه کند.

جزئیات پنهانی که اکثر گزارش‌ها نادیده می‌گیرند

  • عدم آلودگی خودکار – این کمپین به تمایل قربانی برای چسباندن (paste) کد در کنسول وابسته است؛ این موضوع گسترش آن را محدود می‌کند اما از شکاف اعتماد در میان کاربران فنی سوءاستفاده می‌کند.
  • قدرت Tampermonkey – از آنجایی که Tampermonkey می‌تواند اسکریپت‌ها را در هر سایت بازدید شده‌ای اجرا کند، یک اسکریپت مخرب می‌تواند بدون نیاز به محموله‌های (payloads) جداگانه، طیف وسیعی از دامنه‌ها را تحت تأثیر قرار دهد.
  • ماندگاری بدون دسترسی روت – این اسکریپت بدون نیاز به امتیازات سطح سیستم (system-level privileges)، پس از راه‌اندازی مجدد مرورگر نیز باقی می‌ماند؛ حذف آن نیز به سادگیِ پاک کردن همان userscript است.

چه مواردی را باید در آینده زیر نظر داشت

  • مانیتورینگ شبکه – فراخوانی‌های خروجی به *.googleusercontent.com یا سایر نقاط پایانی (endpoints) Google Visualization را از مرورگرهایی که نباید چنین درخواست‌هایی ارسال کنند، علامت‌گذاری کنید.
  • بهداشت افزونه‌ها – لیست مدیریت‌کننده‌های userscript نصب‌شده را بررسی کنید و سیاستی را اعمال کنید که طبق آن فقط اسکریپت‌های تأییدشده اجازه اجرا داشته باشند.
  • آموزش کاربران – به کاربران آموزش دهید که کپی کردن کد از منابع ناشناخته در کنسول، به اندازه اجرای یک فایل اجرایی (executable) دانلود شده خطرناک است.

نکته کلیدی: با هر درخواستی برای چسباندن کد در کنسول مرورگر، با همان دقتی برخورد کنید که با یک برنامه دانلود شده برخورد می‌کنید. محدود کردن کنترل‌های افزونه و مانیتورینگ ترافیک میزبانی‌شده توسط گوگل، سریع‌ترین راه‌ها برای مقابله با سرقت‌های سمت مرورگر توسط ClickFix هستند.