ClickFix चोरी अब ब्राउज़र तक पहुँच गई है

Cisco Talos ने ClickFix नामक एक नए क्रिप्टो-स्किमिंग ऑपरेशन का पर्दाफाश किया है। यह पीड़ित के ब्राउज़र से सीधे क्रिप्टोकरेंसी डिपॉजिट को हाईजैक कर लेता है। यह अभियान कमांड-एंड-कंट्रोल के लिए Google’s Visualization API और एक Tampermonkey userscript का उपयोग करता है जो डिपॉजिट एड्रेस को बदल देता है। वेब-आधारित प्लेटफॉर्म पर ट्रेड करने वाले किसी भी व्यक्ति को अब फंड खोने का जोखिम है।

ClickFix कैसे काम करता है

  1. प्रलोभन (The lure) – लीक हुए एक्सप्लॉइट्स या सॉफ्टवेयर की तलाश कर रहा पीड़ित एक सोशल-इंजीनियरिंग प्रॉम्प्ट देखता है, जो उस एक्सप्लॉइट के लिए एक "फिक्स" का विज्ञापन करता है।
  2. मैनुअल इंजेक्शन – प्रॉम्प्ट उपयोगकर्ता को JavaScript का एक स्निपेट ब्राउज़र कंसोल में कॉपी करने के लिए कहता है।
  3. Tampermonkey इंस्टॉलेशन – कॉपी किए गए कोड को Tampermonkey स्क्रिप्ट के रूप में सहेजा जाता है, जो एक लोकप्रिय userscript मैनेजर है और चुनी गई साइटों पर कस्टम JavaScript चलाता है।
  4. निरंतरता (Persistence) – Tampermonkey स्क्रिप्ट को स्थानीय रूप से स्टोर करता है, जिससे ब्राउज़र बंद होने के बाद भी यह सक्रिय रहती है।

यह स्क्रिप्ट चुपचाप ब्राउज़र के fetch API को हुक कर लेती है, जो नेटवर्क रिक्वेस्ट को हैंडल करता है। जब उपयोगकर्ता क्रिप्टो डिपॉजिट शुरू करता है—अक्सर एक ट्रेडिंग एग्रीगेटर के माध्यम से—तो स्क्रिप्ट उस रिक्वेस्ट पर नज़र रखती है, वैध डेस्टिनेशन एड्रेस को हमलावर द्वारा नियंत्रित एड्रेस से बदल देती है, और पीड़ित को अनभिज्ञ रखने के लिए "बोनस" जैसे फर्जी UI एलिमेंट्स इंजेक्ट कर देती है।

यह हमला क्यों महत्वपूर्ण है

  • सीधा वित्तीय नुकसान – पीड़ित अपनी क्रिप्टो को गायब होते देखते हैं, जबकि ट्रांजेक्शन ऐसा प्रतीत होता है जैसे वह इच्छित सेवा को गया हो।
  • वैध क्लाउड सेवाओं का दुरुपयोग – Google’s Visualization API के माध्यम से C2 ट्रैफिक को रूट करके, यह अभियान दुर्भावनापूर्ण ट्रैफिक को सामान्य Google ट्रैफिक के साथ मिला देता है, जिससे यह कई नेटवर्क डिटेक्शन से बच निकलता है।
  • एग्रीगेटर्स को निशाना बनाना – अधिकांश पीड़ित मल्टी-एक्सचेंज प्लेटफॉर्म का उपयोग करते हैं, इसलिए एक ही compromised ब्राउज़र कई एक्सचेंजों से फंड निकाल सकता है।

छिपे हुए विवरण जिन्हें अधिकांश रिपोर्टें छोड़ देती हैं

  • कोई स्वचालित संक्रमण नहीं – यह अभियान कंसोल में कोड पेस्ट करने की पीड़ित की इच्छा पर निर्भर करता है, जिससे इसका प्रसार सीमित हो जाता है लेकिन तकनीकी रूप से कुशल उपयोगकर्ताओं के बीच विश्वास की कमी का फायदा उठाया जाता है।
  • Tampermonkey की शक्ति – क्योंकि Tampermonkey किसी भी विज़िट की गई साइट पर स्क्रिप्ट चला सकता है, इसलिए एक दुर्भावनापूर्ण स्क्रिप्ट बिना किसी अलग पेलोड के कई डोमेन को प्रभावित कर सकती है।
  • बिना रूट के निरंतरता – स्क्रिप्ट को सिस्टम-लेवल विशेषाधिकारों की आवश्यकता के बिना ब्राउज़र रीस्टार्ट होने पर भी सक्रिय रहने में मदद मिलती है; इसे हटाना userscript को डिलीट करने जितना ही सरल है।

आगे क्या ध्यान रखें

  • नेटवर्क मॉनिटरिंग – उन ब्राउज़रों से *.googleusercontent.com या अन्य Google Visualization एंडपॉइंट्स पर होने वाली आउटबाउंड कॉल्स को फ्लैग करें जिन्हें ऐसी रिक्वेस्ट नहीं करनी चाहिए।
  • एक्सटेंशन हाइजीन – इंस्टॉल किए गए userscript मैनेजर्स की सूची बनाएं और ऐसी नीति लागू करें कि केवल स्वीकृत स्क्रिप्ट ही चल सकें।
  • उपयोगकर्ता शिक्षा – उपयोगकर्ताओं को सिखाएं कि अज्ञात स्रोतों से कोड को कंसोल में कॉपी करना उतना ही खतरनाक है जितना कि किसी डाउनलोड किए गए एक्जीक्यूटेबल (executable) को चलाना।

निष्कर्ष (Takeaway): ब्राउज़र कंसोल में कोड पेस्ट करने के किसी भी अनुरोध को उसी संदेह के साथ देखें जो आप किसी डाउनलोड किए गए प्रोग्राम को देते हैं। एक्सटेंशन नियंत्रणों को सख्त करना और Google-होस्टेड ट्रैफिक की निगरानी करना ClickFix की ब्राउज़र-साइड चोरी को रोकने के सबसे तेज़ तरीके हैं।