Le vol ClickFix s'attaque désormais au navigateur

Cisco Talos a découvert une nouvelle opération de crypto-skimming appelée ClickFix. Elle détourne les dépôts de cryptomonnaies directement depuis le navigateur de la victime. La campagne s'appuie sur l'API Google Visualization pour le command-and-control et sur un userscript Tampermonkey qui réécrit les adresses de dépôt. Toute personne effectuant des transactions sur des plateformes web s'expose désormais au risque de perdre ses fonds.

Comment fonctionne ClickFix

  1. L'appât – Une victime à la recherche d'exploits ou de logiciels fuités voit apparaître une invite d'ingénierie sociale proposant un « correctif » pour l'exploit.
  2. Injection manuelle – L'invite demande à l'utilisateur de copier un extrait de JavaScript dans la console du navigateur.
  3. Installation de Tampermonkey – Le code copié est enregistré sous la forme d'un script Tampermonkey, un gestionnaire d'userscripts populaire qui exécute du JavaScript personnalisé sur des sites choisis.
  4. Persistance – Tampermonkey stocke le script localement, ce qui lui permet de rester actif même après la fermeture du navigateur.

Le script intercepte silencieusement l'API fetch du navigateur, qui gère les requêtes réseau. Lorsque l'utilisateur initie un dépôt de crypto — souvent via un agrégateur de trading — le script surveille la requête, remplace l'adresse de destination légitime par une adresse contrôlée par l'attaquant, et injecte de faux éléments d'interface utilisateur, tels que des offres de « bonus », pour que la victime ne se doute de rien.

Pourquoi cette attaque est importante

  • Perte financière directe – Les victimes voient leurs cryptos disparaître, alors que la transaction semble avoir été envoyée au service prévu.
  • Abus de services cloud légitimes – En acheminant le trafic C2 via l'API Google Visualization, la campagne mélange le trafic malveillant au trafic Google ordinaire, échappant ainsi à de nombreuses détections réseau.
  • Ciblage des agrégateurs – La plupart des victimes utilisent des plateformes multi-échanges, de sorte qu'un seul navigateur compromis peut vider les fonds de plusieurs plateformes d'échange.

Détails cachés que la plupart des rapports ignorent

  • Pas d'infection automatique – La campagne repose sur la volonté de la victime de coller du code dans la console, ce qui limite sa propagation mais exploite un biais de confiance chez les utilisateurs techniquement avertis.
  • La puissance de Tampermonkey – Comme Tampermonkey peut exécuter des scripts sur n'importe quel site visité, un seul script malveillant peut affecter un large éventail de domaines sans nécessiter de charges utiles (payloads) distinctes.
  • Persistance sans accès root – Le script survit au redémarrage du navigateur sans nécessiter de privilèges au niveau du système ; sa suppression est aussi simple que de supprimer l'userscript.

Ce qu'il faut surveiller à l'avenir

  • Surveillance du réseau – Signalez les appels sortants vers *.googleusercontent.com ou d'autres points de terminaison (endpoints) de Google Visualization provenant de navigateurs qui ne devraient pas effectuer de telles requêtes.
  • Hygiène des extensions – Répertoriez les gestionnaires d'userscripts installés et imposez une politique limitant l'exécution aux seuls scripts approuvés.
  • Éducation des utilisateurs – Apprenez aux utilisateurs que copier du code provenant de sources inconnues dans la console est aussi dangereux que d'exécuter un fichier exécutable téléchargé.

À retenir : Traitez toute demande de collage de code dans une console de navigateur avec la même suspicion que vous accorderiez à un programme téléchargé. Renforcer le contrôle des extensions et surveiller le trafic hébergé par Google sont les moyens les plus rapides pour contrer le vol ClickFix côté navigateur.