Pencurian ClickFix merambah ke browser
Cisco Talos mengungkap operasi crypto-skimming baru bernama ClickFix. Operasi ini membajak setoran mata uang kripto langsung dari browser korban. Kampanye ini memanfaatkan Google’s Visualization API untuk command-and-control dan sebuah userscript Tampermonkey yang menulis ulang alamat setoran. Siapa pun yang bertransaksi di platform berbasis web kini menghadapi risiko kehilangan dana.
Cara kerja ClickFix
- Umpan – Korban yang sedang mencari eksploitasi atau perangkat lunak yang bocor akan melihat perintah social-engineering yang menawarkan "perbaikan" untuk eksploitasi tersebut.
- Injeksi manual – Perintah tersebut menginstruksikan pengguna untuk menyalin cuplikan JavaScript ke dalam konsol browser.
- Instalasi Tampermonkey – Kode yang disalin disimpan sebagai skrip Tampermonkey, sebuah pengelola userscript populer yang menjalankan JavaScript kustom pada situs-situs tertentu.
- Persistensi – Tampermonkey menyimpan skrip secara lokal, sehingga tetap aktif bahkan setelah browser ditutup.
Skrip tersebut secara diam-diam melakukan hooking pada fetch API milik browser yang menangani permintaan jaringan. Saat pengguna memulai setoran kripto—sering kali melalui agregator perdagangan—skrip tersebut memantau permintaan, menukar alamat tujuan yang sah dengan alamat yang dikendalikan penyerang, dan menyuntikkan elemen UI palsu seperti penawaran "bonus" agar korban tidak menyadarinya.
Mengapa serangan ini penting
- Kerugian finansial langsung – Korban melihat kripto mereka lenyap, sementara transaksi tampak telah dikirim ke layanan yang dituju.
- Penyalahgunaan layanan cloud resmi – Dengan mengarahkan lalu lintas C2 melalui Google’s Visualization API, kampanye ini mencampurkan lalu lintas berbahaya dengan lalu lintas Google biasa, sehingga dapat melewati banyak deteksi jaringan.
- Penargetan agregator – Sebagian besar korban menggunakan platform multi-bursa, sehingga satu browser yang terkompromi dapat menguras dana di beberapa bursa sekaligus.
Detail tersembunyi yang sering terlewatkan dalam laporan
- Tidak ada infeksi otomatis – Kampanye ini bergantung pada kesediaan korban untuk menempelkan kode ke dalam konsol, yang membatasi penyebaran tetapi mengeksploitasi celah kepercayaan di antara pengguna yang melek teknologi.
- Kekuatan Tampermonkey – Karena Tampermonkey dapat menjalankan skrip di situs mana pun yang dikunjungi, satu skrip berbahaya dapat memengaruhi berbagai domain tanpa memerlukan payload terpisah.
- Persistensi tanpa root – Skrip ini tetap bertahan meskipun browser dimulai ulang tanpa memerlukan hak istimewa tingkat sistem; penghapusannya semudah menghapus userscript tersebut.
Apa yang harus diwaspadai selanjutnya
- Pemantauan jaringan – Tandai panggilan keluar ke
*.googleusercontent.comatau endpoint Google Visualization lainnya dari browser yang seharusnya tidak melakukan permintaan tersebut. - Kebersihan ekstensi – Inventarisasi pengelola userscript yang terinstal dan terapkan kebijakan bahwa hanya skrip yang disetujui yang boleh dijalankan.
- Edukasi pengguna – Ajarkan pengguna bahwa menyalin kode dari sumber tidak dikenal ke dalam konsol sama berbahayanya dengan menjalankan file eksekusi yang diunduh.
Kesimpulan: Perlakukan setiap permintaan untuk menempelkan kode ke dalam konsol browser dengan kecurigaan yang sama seperti Anda memperlakukan program yang diunduh. Memperketat kontrol ekstensi dan memantau lalu lintas yang dihosting Google adalah cara tercepat untuk meredam pencurian sisi browser oleh ClickFix.
