ClickFix 탈취 공격, 브라우저로 영역 확장

Cisco Talos는 ClickFix라고 불리는 새로운 암호화폐 스키밍(skimming) 작전을 발견했습니다. 이 공격은 피해자의 브라우저에서 암호화폐 입금을 직접 가로챕니다. 이 캠페인은 명령 및 제어(C2)를 위해 Google의 Visualization API를 이용하며, 입금 주소를 재작성하는 Tampermonkey 유저스크립트를 활용합니다. 웹 기반 플랫폼에서 거래하는 모든 사용자는 이제 자산을 잃을 위험에 처해 있습니다.

ClickFix의 작동 방식

  1. 유인 – 유출된 익스플로잇이나 소프트웨어를 찾는 피해자는 익스플로잇에 대한 "해결책(fix)"을 광고하는 사회 공학적 프롬프트를 보게 됩니다.
  2. 수동 주입 – 프롬프트는 사용자에게 JavaScript 코드 조각을 브라우저 콘솔에 복사하도록 안내합니다.
  3. Tampermonkey 설치 – 복사된 코드는 선택한 사이트에서 사용자 정의 JavaScript를 실행하는 인기 유저스크립트 관리자인 Tampermonkey 스크립트로 저장됩니다.
  4. 지속성 – Tampermonkey는 스크립트를 로컬에 저장하므로 브라우저를 닫은 후에도 활성 상태를 유지합니다.

이 스크립트는 네트워크 요청을 처리하는 브라우저의 fetch API를 조용히 후킹(hook)합니다. 사용자가(주로 거래 애그리게이터를 통해) 암호화폐 입금을 시작하면, 스크립트는 요청을 감시하다가 정당한 목적지 주소를 공격자가 제어하는 주소로 교체하고, 피해자가 눈치채지 못하도록 "보너스" 제안과 같은 가짜 UI 요소를 삽입합니다.

이 공격이 중요한 이유

  • 직접적인 금전적 손실 – 거래가 의도한 서비스로 전송된 것처럼 보이지만, 피해자는 자신의 암호화폐가 사라지는 것을 지켜보게 됩니다.
  • 정상적인 클라우드 서비스 악용 – C2 트래픽을 Google의 Visualization API를 통해 라우팅함으로써, 이 캠페인은 악성 트래픽을 일반적인 Google 트래픽과 혼합하여 많은 네트워크 탐지 시스템을 우회합니다.
  • 애그리게이터 타겟팅 – 대부분의 피해자는 여러 거래소를 이용하는 플랫폼을 사용하므로, 단 하나의 브라우저만 감염되어도 여러 거래소의 자금을 탈취할 수 있습니다.

대부분의 보고서가 놓치는 숨겨진 세부 사항

  • 자동 감염 없음 – 이 캠페인은 사용자가 콘솔에 코드를 붙여넣으려는 의지에 의존하므로 확산은 제한적이지만, 기술적 지식이 있는 사용자들 사이의 신뢰 격차를 악용합니다.
  • Tampermonkey의 강력한 권한 – Tampermonkey는 방문하는 모든 사이트에서 스크립트를 실행할 수 있기 때문에, 하나의 악성 스크립트가 별도의 페이로드 없이도 광범위한 도메인에 영향을 미칠 수 있습니다.
  • 루트 권한 없는 지속성 – 이 스크립트는 시스템 수준의 권한 없이도 브라우저 재시작 후에도 살아남습니다. 제거 방법은 유저스크립트를 삭제하는 것만큼 간단합니다.

향후 주의해야 할 사항

  • 네트워크 모니터링 – 해당 요청을 보낼 필요가 없는 브라우저에서 *.googleusercontent.com 또는 기타 Google Visualization 엔드포인트로 나가는 아웃바운드 호출을 식별하십시오.
  • 확장 프로그램 관리 – 설치된 유저스크립트 관리자 목록을 파악하고, 승인된 스크립트만 실행할 수 있도록 정책을 시행하십시오.
  • 사용자 교육 – 출처를 알 수 없는 코드를 콘솔에 복사하는 것이 다운로드한 실행 파일을 실행하는 것만큼 위험하다는 사실을 사용자에게 교육하십시오.

핵심 요약: 브라우저 콘솔에 코드를 붙여넣으라는 모든 요청을 다운로드한 프로그램을 실행할 때와 동일한 의심을 가지고 대하십시오. 확장 프로그램 제어를 강화하고 Google 호스팅 트래픽을 모니터링하는 것이 ClickFix의 브라우저 측 탈취 공격을 차단하는 가장 빠른 방법입니다.