ClickFixによる窃盗がブラウザへと拡大

Cisco Talosは、ClickFixと呼ばれる新しい暗号資産スキミング操作を明らかにしました。これは、被害者のブラウザから直接暗号資産の入金をハイジャックするものです。このキャンペーンは、コマンド&コントロール(C2)にGoogleのVisualization APIを利用し、入金アドレスを書き換えるTampermonkeyのユーザースクリプトを使用しています。ウェブベースのプラットフォームで取引を行うすべての人が、資金を失うリスクに直面しています。

ClickFixの仕組み

  1. 誘い出し – 漏洩したエクスプロイトやソフトウェアを探している被害者が、そのエクスプロイトに対する「修正プログラム」を謳うソーシャルエンジニアリングのプロンプトを目にします。
  2. 手動による注入 – プロンプトはユーザーに対し、JavaScriptの断片をブラウザのコンソールにコピーするよう指示します。
  3. Tampermonkeyのインストール – コピーされたコードは、選択したサイト上でカスタムJavaScriptを実行する人気のユーザースクリプトマネージャーであるTampermonkeyのスクリプトとして保存されます。
  4. 永続性 – Tampermonkeyはスクリプトをローカルに保存するため、ブラウザを閉じてもアクティブなまま維持されます。

このスクリプトは、ネットワークリクエストを処理するブラウザの fetch APIを密かにフックします。ユーザーが(多くの場合、取引アグリゲーターを通じて)暗号資産の入金を開始すると、スクリプトはリクエストを監視し、正当な宛先アドレスを攻撃者が制御するアドレスにすり替え、さらに被害者が気づかないように「ボーナス」特典のような偽のUI要素を注入します。

この攻撃が重大である理由

  • 直接的な金銭的損失 – 取引は意図したサービスに行われたように見える一方で、被害者は自身の暗号資産が消えていくのを目の当たりにすることになります。
  • 正当なクラウドサービスの悪用 – C2トラフィックをGoogleのVisualization API経由でルーティングすることで、このキャンペーンは悪意のあるトラフィックを通常のGoogleトラフィックに紛れ込ませ、多くのネットワーク検知を回避します。
  • アグリゲーターを標的に – ほとんどの被害者は複数の取引所を利用するプラットフォームを使用しているため、単一の侵害されたブラウザから複数の取引所にわたって資金を流出させることが可能です。

ほとんどのレポートが見落としている隠れた詳細

  • 自動感染ではない – このキャンペーンは、被害者が自らコンソールにコードを貼り付けるという意思に依存しています。そのため拡散は限定的ですが、技術的な知識を持つユーザーの間の信頼の隙を突いています。
  • Tampermonkeyの強力な権限 – Tampermonkeyは訪問したあらゆるサイトでスクリプトを実行できるため、単一の悪意のあるスクリプトが、個別のペイロードなしで広範囲のドメインに影響を与える可能性があります。
  • ルート権限なしでの永続性 – このスクリプトは、システムレベルの権限を必要とせずにブラウザの再起動後も存続します。削除はユーザースクリプトを削除するだけで完了します。

今後の警戒ポイント

  • ネットワーク監視 – 本来そのようなリクエストを行うべきではないブラウザから、*.googleusercontent.com やその他のGoogle Visualizationエンドポイントへのアウトバウンドコールをフラグ立てします。
  • 拡張機能の衛生管理 – インストールされているユーザースクリプトマネージャーを棚卸しし、承認されたスクリプトのみを実行できるポリシーを適用します。
  • ユーザー教育 – 未知のソースからコンソールにコードをコピーすることは、ダウンロードした実行ファイルを実行するのと同じくらい危険であることをユーザーに教えます。

まとめ: ブラウザのコンソールにコードを貼り付けるよう求めるいかなる要求も、ダウンロードしたプログラムと同じくらいの疑いを持って扱ってください。拡張機能の制御を強化し、Googleがホストするトラフィックを監視することが、ClickFixによるブラウザ側での窃盗を阻止する最も迅速な方法です。