גניבת ClickFix עוברת לדפדפן

Cisco Talos חשפה פעילות crypto-skimming חדשה בשם ClickFix. היא חוטפת הפקדות מטבעות קריפטוגרפיים ישירות מהדפדפן של הקורבן. הקמפיין משתמש ב-Google’s Visualization API לצורך command-and-control וב-Tampermonkey userscript שכותב מחדש כתובות הפקדה. כל מי שסוחר בפלטפורמות מבוססות ווב (web) עומד כעת בפני הסיכון לאובדן כספים.

איך ClickFix עובד

  1. הפיתוי – קורבן המחפש exploits דלוקים או תוכנה רואה הודעת הנדסה חברתית המפרסמת "תיקון" (fix) ל-exploit.
  2. הזרקה ידנית – ההודעה מנחה את המשתמש להעתיק קטע קוד של JavaScript לקונסולת הדפדפן.
  3. התקנת Tampermonkey – הקוד שהועתק נשמר כסקריפט Tampermonkey, מנהל userscript פופולרי שמריץ JavaScript מותאם אישית באתרים נבחרים.
  4. עמידות (Persistence) – Tampermonkey שומר את הסקריפט באופן מקומי, כך שהוא נשאר פעיל גם לאחר סגירת הדפדפן.

הסקריפט מבצע hook שקט ל-fetch API של הדפדפן, האחראי על בקשות רשת. כאשר המשתמש יוזם הפקדת קריפטו — לעיתים קרובות דרך trading aggregator — הסקריפט עוקב אחר הבקשה, מחליף את כתובת היעד הלגיטימית בכתובת שנשלטת על ידי התוקף, ומזריק אלמנטים מזויפים של ממשק משתמש (UI) כמו הצעות "בונוס" כדי שהקורבן לא יחשוד בדבר.

למה המתקפה הזו משמעותית

  • הפסד כספי ישיר – הקורבנות רואים את הקריפטו שלהם נעלם, בעוד שהעסקה נראית כאילו הגיעה לשירות המיועד.
  • ניצול שירותי ענן לגיטימיים – על ידי ניתוב תעבורת C2 דרך Google’s Visualization API, הקמפיין מערבב תעבורה זדונית עם תעבורת Google רגילה, ובכך חומק ממערכות זיהוי רשת רבות.
  • מיקוד ב-aggregators – רוב הקורבנות משתמשים בפלטפורמות רב-בורסאיות (multi-exchange), כך שדפדפן אחד שנפרץ יכול לרוקן כספים ממספר בורסות שונות.

פרטים נסתרים שרוב הדיווחים מפספסים

  • אין הדבקה אוטומטית – הקמפיין תלוי ברצונו של הקורבן להדביק קוד לקונסולה, מה שמגביל את התפשטותו אך מנצל פער של אמון בקרב משתמשים בעלי נטייה טכנית.
  • הכוח של Tampermonkey – מכיוון ש-Tampermonkey יכול להריץ סקריפטים בכל אתר שבו מבקרים, סקריפט זדוני אחד יכול להשפיע על מגוון רחב של דומיינים ללא צורך ב-payloads נפרדים.
  • עמידות ללא root – הסקריפט שורד הפעלה מחדש של הדפדפן מבלי להזדקק להרשאות ברמת המערכת; הסרתו פשוטה כמו מחיקת ה-userscript.

מה עלינו לעקוב אחריו בהמשך

  • ניטור רשת – סמנו קריאות יוצאות ל-*.googleusercontent.com או לנקודות קצה (endpoints) אחרות של Google Visualization מדפדפנים שלא אמורים לבצע בקשות כאלה.
  • היגיינת תוספים – בצעו מלאי של מנהלי userscript מותקנים ואכפו מדיניות המאפשרת הרצה של סקריפטים מאושרים בלבד.
  • הדרכת משתמשים – למדו את המשתמשים שהעתקת קוד ממקורות לא ידועים לקונסולה היא מסוכנת בדיוק כמו הרצת קובץ הרצה (executable) שהורד.

שורה תחתונה: התייחסו לכל בקשה להדביק קוד לקונסולת דפדפן באותה חשדנות שהייתם מפגינים כלפי תוכנה שהורדה. הידוק הבקרות על תוספים וניטור תעבורה המאוחסנת ב-Google הם הדרכים המהירות ביותר לבלום את הגניבות של ClickFix בצד הדפדפן.