ClickFix ચોરી હવે બ્રાઉઝર સુધી પહોંચી છે
Cisco Talos એ ClickFix નામનું એક નવું ક્રિપ્ટો-સ્કીમિંગ ઓપરેશન શોધી કાઢ્યું છે. તે સીધું જ પીડિતના બ્રાઉઝરથી ક્રિપ્ટોકરન્સી ડિપોઝિટ્સ હાઈજેક કરે છે. આ કેમ્પેઈન કમાન્ડ-એન્ડ-કંટ્રોલ માટે Google’s Visualization API અને ડિપોઝિટ એડ્રેસને ફરીથી લખતા Tampermonkey userscript નો ઉપયોગ કરે છે. વેબ-આધારિત પ્લેટફોર્મ પર ટ્રેડ કરનાર કોઈપણ વ્યક્તિ હવે ભંડોળ ગુમાવવાનું જોખમ અનુભવી શકે છે.
ClickFix કેવી રીતે કામ કરે છે
- લાલચ (The lure) – લીક થયેલા એક્સપ્લોઈટ્સ અથવા સોફ્ટવેરની શોધ કરી રહેલા પીડિતને એક્સપ્લોઈટ માટે "ફિક્સ" ની જાહેરાત કરતું સોશિયલ-એન્જિનિયરિંગ પ્રોમ્પ્ટ દેખાય છે.
- મેન્યુઅલ ઇન્જેક્શન – પ્રોમ્પ્ટ યુઝરને JavaScript નો એક સ્નિપેટ બ્રાઉઝર કન્સોલમાં કોપી કરવા કહે છે.
- Tampermonkey ઇન્સ્ટોલ – કોપી કરેલ કોડને Tampermonkey સ્ક્રિપ્ટ તરીકે સેવ કરવામાં આવે છે, જે એક લોકપ્રિય userscript મેનેજર છે જે પસંદ કરેલી સાઇટ્સ પર કસ્ટમ JavaScript ચલાવે છે.
- પર્સિસ્ટન્સ (Persistence) – Tampermonkey સ્ક્રિપ્ટને લોકલી સ્ટોર કરે છે, જેથી બ્રાઉઝર બંધ થયા પછી પણ તે સક્રિય રહે છે.
આ સ્ક્રિપ્ટ બ્રાઉઝરની fetch API ને સાયલન્ટલી હૂક કરે છે, જે નેટવર્ક રિક્વેસ્ટ હેન્ડલ કરે છે. જ્યારે યુઝર ક્રિપ્ટો ડિપોઝિટ શરૂ કરે છે—મોટે ભાગે ટ્રેડિંગ એગ્રીગેટર દ્વારા—ત્યારે સ્ક્રિપ્ટ રિક્વેસ્ટ પર નજર રાખે છે, કાયદેસરના ડેસ્ટિનેશન એડ્રેસને હુમલાખોરના નિયંત્રણ હેઠળના એડ્રેસ સાથે બદલી નાખે છે, અને પીડિતને અજાણ રાખવા માટે "બોનસ" ઓફર્સ જેવા નકલી UI એલિમેન્ટ્સ ઇન્જેક્ટ કરે છે.
આ હુમલો શા માટે મહત્વનો છે
- સીધું આર્થિક નુકસાન – પીડિતો તેમની ક્રિપ્ટો અદૃશ્ય થતી જુએ છે, જ્યારે ટ્રાન્ઝેક્શન એવું લાગે છે કે તે નિર્ધારિત સર્વિસમાં જ ગયું છે.
- કાયદેસરની ક્લાઉડ સર્વિસીસનો દુરુપયોગ – Google’s Visualization API દ્વારા C2 ટ્રાફિકને રૂટ કરીને, આ કેમ્પેઈન માલશિયસ ટ્રાફિકને સામાન્ય Google ટ્રાફિક સાથે મિક્સ કરી દે છે, જેનાથી તે ઘણા નેટવર્ક ડિટેક્શનથી બચી જાય છે.
- એગ્રીગેટર્સને ટાર્ગેટ કરવા – મોટાભાગના પીડિતો મલ્ટી-એક્સચેન્જ પ્લેટફોર્મનો ઉપયોગ કરે છે, તેથી એક જ કમ્પ્રમાઇઝ્ડ બ્રાઉઝર અનેક એક્સચેન્જમાંથી ભંડોળ ખાલી કરી શકે છે.
છુપાયેલી વિગતો જે મોટાભાગના રિપોર્ટ્સ ચૂકી જાય છે
- કોઈ ઓટોમેટિક ઇન્ફેક્શન નથી – આ કેમ્પેઈન કન્સોલમાં કોડ પેસ્ટ કરવાની પીડિતની ઈચ્છા પર આધાર રાખે છે, જે તેના ફેલાવાને મર્યાદિત કરે છે પરંતુ ટેકનિકલી જાણકાર યુઝર્સ વચ્ચેના વિશ્વાસના અંતરનો ફાયદો ઉઠાવે છે.
- Tampermonkey ની શક્તિ – કારણ કે Tampermonkey કોઈપણ મુલાકાત લીધેલ સાઇટ પર સ્ક્રિપ્ટ ચલાવી શકે છે, તેથી એક જ માલશિયસ સ્ક્રિપ્ટ અલગ પેલોડ્સ વગર વિશાળ ડોમેન્સને અસર કરી શકે છે.
- રૂટ વગરની પર્સિસ્ટન્સ – સ્ક્રિપ્ટ સિસ્ટમ-લેવલના પ્રિવિલેજિસની જરૂરિયાત વગર બ્રાઉઝર રીસ્ટાર્ટ થયા પછી પણ ટકી રહે છે; તેને દૂર કરવી યુઝરસ્ક્રિપ્ટ ડિલીટ કરવા જેટલી જ સરળ છે.
હવે શું ધ્યાન રાખવું
- નેટવર્ક મોનિટરિંગ – એવા બ્રાઉઝર્સમાંથી
*.googleusercontent.comઅથવા અન્ય Google Visualization એન્ડપોઈન્ટ્સ પર થતા આઉટબાઉન્ડ કોલ્સને ફ્લેગ કરો જેણે આવા રિક્વેસ્ટ કરવા જોઈએ નહીં. - એક્સટેન્શન હાઈજીન – ઇન્સ્ટોલ કરેલા userscript મેનેજર્સની યાદી બનાવો અને એવી પોલિસી લાગુ કરો કે માત્ર મંજૂર કરેલી સ્ક્રિપ્ટ્સ જ ચાલી શકે.
- યુઝર એજ્યુકેશન – યુઝર્સને શીખવો કે અજાણ્યા સ્ત્રોતોમાંથી કોડ કોપી કરીને કન્સોલમાં પેસ્ટ કરવો એ ડાઉનલોડ કરેલી એક્ઝિક્યુટેબલ ફાઇલ ચલાવવા જેટલું જ જોખમી છે.
મુખ્ય વાત (Takeaway): બ્રાઉઝર કન્સોલમાં કોડ પેસ્ટ કરવાના કોઈપણ રિક્વેસ્ટને તેટલી જ શંકા સાથે જુઓ જેટલી તમે ડાઉનલોડ કરેલા પ્રોગ્રામને આપશો. એક્સટેન્શન કંટ્રોલને મજબૂત બનાવવું અને Google-હોસ્ટેડ ટ્રાફિકનું મોનિટરિંગ કરવું એ ClickFix ની બ્રાઉઝર-સાઇડ ચોરીને રોકવાના સૌથી ઝડપી રસ્તા છે.
