ClickFix चोरी आता ब्राउझरमध्ये शिरली आहे
Cisco Talos ने ClickFix नावाचा एक नवीन क्रिप्टो-स्किमिंग (crypto-skimming) प्रकार उघडकीस आणला आहे. हे थेट पीडिताच्या ब्राउझरमधून क्रिप्टोकरन्सी डिपॉझिट्स हायजॅक करते. ही मोहीम कमांड-अँड-कंट्रोलसाठी Google च्या Visualization API चा आणि डिपॉझिट पत्ते पुन्हा लिहिणाऱ्या Tampermonkey userscript चा वापर करते. वेब-आधारित प्लॅटफॉर्मवर व्यापार करणाऱ्या कोणालाही आता निधी गमावण्याचा धोका आहे.
ClickFix कसे काम करते
- मोह (The lure) – लीक झालेल्या एक्सप्लॉइट्स (exploits) किंवा सॉफ्टवेअरच्या शोधात असलेला पीडित व्यक्ती, एक्सप्लॉइटसाठी "फिक्स" (fix) जाहिरात करणारा सोशल-इंजिनिअरिंग प्रॉम्प्ट पाहतो.
- मॅन्युअल इंजेक्शन (Manual injection) – तो प्रॉम्प्ट वापरकर्त्याला JavaScript चा एक तुकडा (snippet) ब्राउझर कन्सोलमध्ये कॉपी करण्यास सांगतो.
- Tampermonkey इन्स्टॉल करणे – कॉपी केलेला कोड Tampermonkey स्क्रिप्ट म्हणून सेव्ह केला जातो, जो एक लोकप्रिय userscript मॅनेजर आहे आणि निवडक साइट्सवर कस्टम JavaScript चालवतो.
- पर्सिस्टन्स (Persistence) – Tampermonkey ही स्क्रिप्ट स्थानिक पातळीवर (locally) साठवते, त्यामुळे ब्राउझर बंद केल्यानंतरही ती सक्रिय राहते.
ही स्क्रिप्ट ब्राउझरच्या fetch API ला शांतपणे हुक (hook) करते, जे नेटवर्क विनंत्या (requests) हाताळते. जेव्हा वापरकर्ता क्रिप्टो डिपॉझिट सुरू करतो—बऱ्याचदा ट्रेडिंग ॲग्रीगेटरद्वारे—तेव्हा ही स्क्रिप्ट त्या विनंतीवर लक्ष ठेवते, वैध डेस्टिनेशन पत्त्याची जागा अटॅकरच्या नियंत्रणाखालील पत्त्याशी बदलते आणि पीडित व्यक्तीला जाणीव होऊ नये म्हणून "बोनस" ऑफरसारखे बनावट UI घटक समाविष्ट करते.
हा हल्ला महत्त्वाचा का आहे
- थेट आर्थिक नुकसान – पीडित व्यक्तीला त्यांचे क्रिप्टो गायब होताना दिसते, तर व्यवहार केल्याप्रमाणे तो अपेक्षित सेवेकडे गेला आहे असे वाटते.
- कायदेशीर क्लाउड सेवांचा गैरवापर – C2 ट्रॅफिक Google च्या Visualization API द्वारे रूट करून, ही मोहीम घातक ट्रॅफिकला सामान्य Google ट्रॅफिकमध्ये मिसळते, ज्यामुळे अनेक नेटवर्क डिटेक्शनमधून सुटणे सोपे होते.
- ॲग्रीगेटरना लक्ष्य करणे – बहुतेक पीडित व्यक्ती मल्टि-एक्सचेंज प्लॅटफॉर्म वापरतात, त्यामुळे एकच बाधित ब्राउझर अनेक एक्सचेंजमधील निधी काढून घेऊ शकतो.
बहुतेक अहवालांमध्ये सुटलेले लपलेले तपशील
- स्वयंचलित संसर्ग नाही (No automatic infection) – ही मोहीम कन्सोलमध्ये कोड पेस्ट करण्याच्या पीडिताच्या इच्छेवर अवलंबून असते, ज्यामुळे प्रसार मर्यादित राहतो परंतु तांत्रिकदृष्ट्या सक्षम वापरकर्त्यांमधील विश्वासाचा फायदा घेतला जातो.
- Tampermonkey ची ताकद – Tampermonkey कोणत्याही भेट दिलेल्या साइटवर स्क्रिप्ट चालवू शकते, त्यामुळे एकच घातक स्क्रिप्ट वेगळ्या पेलोडशिवाय (payloads) मोठ्या प्रमाणात डोमेन्सवर परिणाम करू शकते.
- रूटशिवाय पर्सिस्टन्स (Persistence without root) – ही स्क्रिप्ट सिस्टम-लेव्हल विशेषाधिकारांची (privileges) गरज न पडता ब्राउझर रीस्टार्ट झाल्यावरही टिकून राहते; ती काढून टाकणे म्हणजे केवळ userscript डिलीट करणे इतके सोपे आहे.
पुढे काय पाहावे/सावध राहावे
- नेटवर्क मॉनिटरिंग – अशा ब्राउझरमधून
*.googleusercontent.comकिंवा इतर Google Visualization एंडपॉइंट्सना केल्या जाणाऱ्या आऊटबाउंड कॉल्सना फ्लॅग करा ज्यांना अशा विनंत्या करण्याची गरज नाही. - एक्स्टेंशन हायजीन (Extension hygiene) – इन्स्टॉल केलेले userscript मॅनेजर्सची यादी करा आणि केवळ मंजूर केलेल्या स्क्रिप्ट्सना चालवण्याचे धोरण लागू करा.
- वापरकर्ता शिक्षण – वापरकर्त्यांना शिकवा की अनोळखी स्त्रोतांकडून कोड कॉपी करून कन्सोलमध्ये पेस्ट करणे हे डाउनलोड केलेल्या एक्झिक्युटेबल (executable) फाइल चालवण्याइतकेच धोकादायक आहे.
थोडक्यात सांगायचे तर (Takeaway): ब्राउझर कन्सोलमध्ये कोड पेस्ट करण्याच्या कोणत्याही विनंतीकडे डाउनलोड केलेल्या प्रोग्रामप्रमाणेच संशयाने पहा. एक्स्टेंशन नियंत्रणे अधिक कडक करणे आणि Google-होस्टेड ट्रॅफिकवर लक्ष ठेवणे हे ClickFix च्या ब्राउझर-साइड चोरीला रोखण्याचे सर्वात जलद मार्ग आहेत.
