ClickFix ಕಳ್ಳತನವು ಬ್ರೌಸರ್ನೊಳಗೆ ಪ್ರವೇಶಿಸಿದೆ
Cisco Talos ಎಂಬ ಸಂಸ್ಥೆಯು ClickFix ಎಂಬ ಹೊಸ ಕ್ರಿಪ್ಟೋ-ಸ್ಕಿಮ್ಮಿಂಗ್ (crypto-skimming) ಕಾರ್ಯಾಚರಣೆಯನ್ನು ಪತ್ತೆಹಚ್ಚಿದೆ. ಇದು ಬಲಿಪಶುವಿನ ಬ್ರೌಸರ್ನಿಂದ ನೇರವಾಗಿ ಕ್ರಿಪ್ಟೋಕರೆನ್ಸಿ ಠೇವಣಿಗಳನ್ನು (deposits) ಕಬಳಿಸುತ್ತದೆ. ಈ ಅಭಿಯಾನವು ಕಮಾಂಡ್-ಅಂಡ್-ಕಂಟ್ರೋಲ್ (command-and-control) ಗಾಗಿ Google’s Visualization API ಅನ್ನು ಮತ್ತು ಠೇವಣಿ ವಿಳಾಸಗಳನ್ನು ಮರುಬರೆಯುವ Tampermonkey userscript ಅನ್ನು ಬಳಸಿಕೊಳ್ಳುತ್ತದೆ. ವೆಬ್ ಆಧಾರಿತ ಪ್ಲಾಟ್ಫಾರ್ಮ್ಗಳಲ್ಲಿ ವ್ಯಾಪಾರ ಮಾಡುವ ಯಾರು ಬೇಕಾದರೂ ಈಗ ಹಣವನ್ನು ಕಳೆದುಕೊಳ್ಳುವ ಅಪಾಯವನ್ನು ಎದುರಿಸುತ್ತಿದ್ದಾರೆ.
ClickFix ಹೇಗೆ ಕೆಲಸ ಮಾಡುತ್ತದೆ
- ಲೂರು (The lure) – ಸೋರಿಕೆಯಾದ ಎಕ್ಸ್ಪ್ಲಾಯ್ಟ್ಗಳು (exploits) ಅಥವಾ ಸಾಫ್ಟ್ವೇರ್ ಹುಡುಕುತ್ತಿರುವ ಬಲಿಪಶುವು, ಆ ಎಕ್ಸ್ಪ್ಲಾಯ್ಟ್ಗೆ "ಫಿಕ್ಸ್" (fix) ನೀಡುವ ಬಗ್ಗೆ ಜಾಹೀರಾತು ನೀಡುವ ಸೋಶಿಯಲ್-ಎಂಜಿನಿಯರಿಂಗ್ ಪ್ರಾಂಪ್ಟ್ ಅನ್ನು ನೋಡುತ್ತಾನೆ.
- ಮ್ಯಾನುಯಲ್ ಇಂಜೆಕ್ಷನ್ (Manual injection) – ಆ ಪ್ರಾಂಪ್ಟ್ ಬಳಕೆದಾರರಿಗೆ JavaScript ನ ಒಂದು ಭಾಗವನ್ನು (snippet) ಬ್ರೌಸರ್ ಕನ್ಸೋಲ್ಗೆ ಕಾಪಿ ಮಾಡಲು ಸೂಚಿಸುತ್ತದೆ.
- Tampermonkey ಇನ್ಸ್ಟಾಲ್ – ಕಾಪಿ ಮಾಡಿದ ಕೋಡ್ ಅನ್ನು Tampermonkey ಸ್ಕ್ರಿಪ್ಟ್ ಆಗಿ ಉಳಿಸಲಾಗುತ್ತದೆ. ಇದು ಆಯ್ದ ಸೈಟ್ಗಳಲ್ಲಿ ಕಸ್ಟಮ್ JavaScript ಅನ್ನು ಚಲಾಯಿಸುವ ಜನಪ್ರಿಯ userscript ಮ್ಯಾನೇಜರ್ ಆಗಿದೆ.
- ಪರ್ಸಿಸ್ಟೆನ್ಸ್ (Persistence) – Tampermonkey ಸ್ಕ್ರಿಪ್ಟ್ ಅನ್ನು ಸ್ಥಳೀಯವಾಗಿ (locally) ಸಂಗ್ರಹಿಸುತ್ತದೆ, ಆದ್ದರಿಂದ ಬ್ರೌಸರ್ ಮುಚ್ಚಿದ ನಂತರವೂ ಅದು ಸಕ್ರಿಯವಾಗಿರುತ್ತದೆ.
ಈ ಸ್ಕ್ರಿಪ್ಟ್ ನೆಟ್ವರ್ಕ್ ವಿನಂತಿಗಳನ್ನು (network requests) ನಿರ್ವಹಿಸುವ ಬ್ರೌಸರ್ನ fetch API ಅನ್ನು ಮೌನವಾಗಿ ಹ್ಯಾಕ್ ಮಾಡುತ್ತದೆ. ಬಳಕೆದಾರರು ಕ್ರಿಪ್ಟೋ ಠೇವಣಿ ಪ್ರಕ್ರಿಯೆಯನ್ನು ಪ್ರಾರಂಭಿಸಿದಾಗ—ಸಾಮಾನ್ಯವಾಗಿ ಟ್ರೇಡಿಂಗ್ ಅಗ್ರೆಗೇಟರ್ (trading aggregator) ಮೂಲಕ—ಸ್ಕ್ರಿಪ್ಟ್ ಆ ವಿನಂತಿಯನ್ನು ಗಮನಿಸುತ್ತದೆ, ಕಾನೂನುಬದ್ಧ ವಿಳಾಸದ ಬದಲಿಗೆ ದಾಳಿಕೋರನ ನಿಯಂತ್ರಣದಲ್ಲಿರುವ ವಿಳಾಸವನ್ನು ಹಾಕುತ್ತದೆ ಮತ್ತು ಬಲಿಪಶುವಿಗೆ ಅನುಮಾನ ಬರದಂತೆ "ಬೋನಸ್" ಆಫರ್ಗಳಂತಹ ನಕಲಿ UI ಎಲಿಮೆಂಟ್ಗಳನ್ನು ಸೇರಿಸುತ್ತದೆ.
ಈ ದಾಳಿಯು ಏಕೆ ಮುಖ್ಯವಾಗಿದೆ
- ನೇರ ಆರ್ಥಿಕ ನಷ್ಟ – ವಹಿವಾಟು ಉದ್ದೇಶಿತ ಸೇವೆಗೆ ಹೋದಂತೆ ಕಂಡರೂ, ಬಲಿಪಶುಗಳು ತಮ್ಮ ಕ್ರಿಪ್ಟೋ ಹಣವು ಮಾಯವಾಗುವುದನ್ನು ನೋಡುತ್ತಾರೆ.
- ಕಾನೂನುಬದ್ಧ ಕ್ಲೌಡ್ ಸೇವೆಗಳ ದುರುಪಯೋಗ – C2 ಟ್ರಾಫಿಕ್ ಅನ್ನು Google’s Visualization API ಮೂಲಕ ಕಳುಹಿಸುವ ಮೂಲಕ, ಈ ಅಭಿಯಾನವು ದುರುಪಯೋಗದ ಟ್ರಾಫಿಕ್ ಅನ್ನು ಸಾಮಾನ್ಯ Google ಟ್ರಾಫಿಕ್ನೊಂದಿಗೆ ಬೆರೆಸುತ್ತದೆ, ಇದರಿಂದಾಗಿ ಅನೇಕ ನೆಟ್ವರ್ಕ್ ಪತ್ತೆಹಚ್ಚುವಿಕೆಗಳಿಂದ (network detections) ತಪ್ಪಿಸಿಕೊಳ್ಳಲು ಸಾಧ್ಯವಾಗುತ್ತದೆ.
- ಅಗ್ರೆಗೇಟರ್ಗಳ ಗುರಿ – ಹೆಚ್ಚಿನ ಬಲಿಪಶುಗಳು ಮಲ್ಟಿ-ಎಕ್ಸ್ಚೇಂಜ್ ಪ್ಲಾಟ್ಫಾರ್ಮ್ಗಳನ್ನು ಬಳಸುತ್ತಾರೆ, ಆದ್ದರಿಂದ ಒಂದೇ ಒಂದು ಕಳಂಕಿತ ಬ್ರೌಸರ್ ಹಲವಾರು ಎಕ್ಸ್ಚೇಂಜ್ಗಳಲ್ಲಿನ ಹಣವನ್ನು ಖಾಲಿ ಮಾಡಬಹುದು.
ಹೆಚ್ಚಿನ ವರದಿಗಳು ಗಮನಿಸದ ಗುಪ್ತ ವಿವರಗಳು
- ಸ್ವಯಂಚಾಲಿತ ಸೋಂಕು ಇಲ್ಲ – ಈ ಅಭಿಯಾನವು ಬಳಕೆದಾರರು ಸ್ವತಃ ಕನ್ಸೋಲ್ಗೆ ಕೋಡ್ ಅನ್ನು ಪೇಸ್ಟ್ ಮಾಡುವ ಇಚ್ಛೆಯ ಮೇಲೆ ಅವಲಂಬಿತವಾಗಿದೆ, ಇದು ಇದರ ಹರಡುವಿಕೆಯನ್ನು ಸೀಮಿತಗೊಳಿಸುತ್ತದೆ ಆದರೆ ತಾಂತ್ರಿಕವಾಗಿ ಪರಿಣಿತರಾದ ಬಳಕೆದಾರರ ನಡುವಿನ ವಿಶ್ವಾಸದ ಕೊರತೆಯನ್ನು ಬಳಸಿಕೊಳ್ಳುತ್ತದೆ.
- Tampermonkey ನ ಶಕ್ತಿ – Tampermonkey ಯಾವುದೇ ಭೇಟಿ ನೀಡಿದ ಸೈಟ್ನಲ್ಲಿ ಸ್ಕ್ರಿಪ್ಟ್ಗಳನ್ನು ಚಲಾಯಿಸಬಲ್ಲದು, ಆದ್ದರಿಂದ ಒಂದು ದುರುಪಯೋಗದ ಸ್ಕ್ರಿಪ್ಟ್ ಪ್ರತ್ಯೇಕ ಪೇಲೋಡ್ಗಳಿಲ್ಲದೆ ವ್ಯಾಪಕವಾದ ಡೊಮೇನ್ಗಳ ಮೇಲೆ ಪರಿಣಾಮ ಬೀರಬಹುದು.
- ರೂಟ್ (root) ಇಲ್ಲದೆ ಪರ್ಸಿಸ್ಟೆನ್ಸ್ – ಈ ಸ್ಕ್ರಿಪ್ಟ್ಗೆ ಸಿಸ್ಟಮ್-ಮಟ್ಟದ ಅಧಿಕಾರಗಳ ಅಗತ್ಯವಿಲ್ಲದೆ ಬ್ರೌಸರ್ ಮರುಪ್ರಾರಂಭವಾದರೂ ಅದು ಕಾರ್ಯನಿರ್ವಹಿಸುತ್ತದೆ; ಇದನ್ನು ತೆಗೆದುಹಾಕುವುದು userscript ಅನ್ನು ಡಿಲೀಟ್ ಮಾಡುವಷ್ಟು ಸುಲಭವಾಗಿದೆ.
ಮುಂದೆ ಯಾವುದನ್ನು ಗಮನಿಸಬೇಕು
- ನೆಟ್ವರ್ಕ್ ಮೇಲ್ವಿಚಾರಣೆ – ಅಂತಹ ವಿನಂತಿಗಳನ್ನು ಮಾಡಬಾರದು ಎಂದು ನಿಗದಿಪಡಿಸಿದ ಬ್ರೌザーಗಳಿಂದ
*.googleusercontent.comಅಥವಾ ಇತರ Google Visualization ಎಂಡ್ಪಾಯಿಂಟ್ಗಳಿಗೆ ಹೋಗುವ ಔಟ್ಬೌಂಡ್ ಕರೆಗಳನ್ನು (outbound calls) ಗುರುತಿಸಿ. - ಎಕ್ಸ್ಟೆನ್ಶನ್ ಹೈಜೀನ್ (Extension hygiene) – ಇನ್ಸ್ಟಾಲ್ ಮಾಡಲಾದ userscript ಮ್ಯಾನೇಜರ್ಗಳ ಪಟ್ಟಿಯನ್ನು ತಯಾರಿಸಿ ಮತ್ತು ಅನುಮೋದಿತ ಸ್ಕ್ರಿಪ್ಟ್ಗಳು ಮಾತ್ರ ಚಲಿಸಲಿ ಎಂಬ ನೀತಿಯನ್ನು ಜಾರಿಗೆ ತರండి.
- ಬಳಕೆದಾರರ ಶಿಕ್ಷಣ – ಅಜ್ಞಾತ ಮೂಲಗಳಿಂದ ಕೋಡ್ ಅನ್ನು ಕಾಪಿ ಮಾಡಿ ಕನ್ಸೋಲ್ಗೆ ಪೇಸ್ಟ್ ಮಾಡುವುದು, ಡೌನ್ಲೋಡ್ ಮಾಡಿದ ಎಕ್ಸಿಕ್ಯೂಟಬಲ್ (executable) ಅನ್ನು ರನ್ ಮಾಡುವಷ್ಟೇ ಅಪಾಯಕಾರಿ ಎಂದು ಬಳಕೆದಾರರಿಗೆ ತಿಳಿಹೇಳಿ.
ಸಾರಾಂಶ: ಬ್ರೌಸರ್ ಕನ್ಸೋಲ್ಗೆ ಕೋಡ್ ಪೇಸ್ಟ್ ಮಾಡಲು ಬರುವ ಯಾವುದೇ ವಿನಂತಿಯನ್ನು, ನೀವು ಡೌನ್ಲೋಡ್ ಮಾಡಿದ ಪ್ರೋಗ್ರಾಂಗೆ ನೀಡುವಷ್ಟೇ ಅನುಮಾನದಿಂದ ಪರಿಗಣಿಸಿ. ಎಕ್ಸ್ಟೆನ್ಶನ್ ನಿಯಂತ್ರಣಗಳನ್ನು ಬಿಗಿಗೊಳಿಸುವುದು ಮತ್ತು Google-ಹೋಸ್ಟ್ ಮಾಡಲಾದ ಟ್ರಾಫಿಕ್ ಅನ್ನು ಮೇಲ್ವಿಚಾರಣೆ ಮಾಡುವುದು ClickFix ನ ಬ್ರೌಸರ್-ಸೈಡ್ ಕಳ್ಳತನವನ್ನು ತಡೆಯಲು ಅತ್ಯಂತ ವೇಗವಾದ ಮಾರ್ಗಗಳಾಗಿವೆ.
