ClickFix-diefstal verplaatst zich naar de browser
Cisco Talos heeft een nieuwe crypto-skimmingoperatie ontdekt genaamd ClickFix. Het kaapt cryptocurrency-stortingen rechtstreeks vanuit de browser van een slachtoffer. De campagne maakt gebruik van Google’s Visualization API voor command-and-control en een Tampermonkey-userscript dat stortingsadressen herschrijft. Iedereen die handelt op webgebaseerde platforms loopt nu het risico op het verlies van fondsen.
Hoe ClickFix werkt
- De lokvogel – Een slachtoffer dat op zoek is naar gelekte exploits of software, ziet een social-engineering-prompt die een "fix" voor de exploit aanbiedt.
- Handmatige injectie – De prompt vraagt de gebruiker om een fragment JavaScript te kopiëren naar de browserconsole.
- Tampermonkey-installatie – De gekopieerde code wordt opgeslagen als een Tampermonkey-script, een populaire userscript-manager die aangepaste JavaScript uitvoert op geselecteerde sites.
- Persistentie – Tampermonkey slaat het script lokaal op, zodat het actief blijft, zelfs nadat de browser is gesloten.
Het script koppelt zich stilletjes aan de fetch API van de browser, die netwerkverzoeken afhandelt. Wanneer de gebruiker een crypto-storting start — vaak via een trading aggregator — houdt het script het verzoek in de gaten, vervangt het legitieme bestemmingsadres door een adres dat door de aanvaller wordt beheerd, en injecteert het valse UI-elementen zoals "bonus"-aanbiedingen om het slachtoffer onwetend te houden.
Waarom de aanval belangrijk is
- Direct financieel verlies – Slachtoffers zien hun crypto verdwijnen, terwijl de transactie lijkt te zijn gegaan naar de beoogde dienst.
- Misbruik van legitieme clouddiensten – Door C2-verkeer via Google’s Visualization API te routeren, vermengt de campagne kwaadaardig verkeer met gewoon Google-verkeer, waardoor het veel netwerkdetecties omzeilt.
- Targeting van aggregators – De meeste slachtoffers gebruiken multi-exchange platforms, waardoor één gecompromitteerde browser fondsen van verschillende exchanges kan leegtrekken.
Verborgen details die de meeste rapporten missen
- Geen automatische infectie – De campagne is afhankelijk van de bereidheid van het slachtoffer om code in de console te plakken, wat de verspreiding beperkt maar wel een vertrouwenskloof bij technisch onderlegde gebruikers uitbuit.
- De kracht van Tampermonkey – Omdat Tampermonkey scripts kan uitvoeren op elke bezochte site, kan één kwaadaardig script een breed scala aan domeinen beïnvloeden zonder aparte payloads.
- Persistentie zonder root – Het script blijft bestaan na het herstarten van de browser zonder dat er systeemrechten nodig zijn; verwijdering is zo eenvoudig als het verwijderen van het userscript.
Waar u in de toekomst op moet letten
- Netwerkmonitoring – Markeer uitgaande oproepen naar
*.googleusercontent.comof andere Google Visualization-endpoints van browsers die dergelijke verzoeken niet zouden moeten doen. - Hygiëne van extensies – Inventariseer geïnstalleerde userscript-managers en voer een beleid in waarbij alleen goedgekeurde scripts mogen draaien.
- Gebruikerseducatie – Leer gebruikers dat het kopiëren van code uit onbekende bronnen naar de console net zo gevaarlijk is als het uitvoeren van een gedownload uitvoerbaar bestand.
Conclusie: Behandel elk verzoek om code in een browserconsole te plakken met dezelfde achterdocht als een gedownload programma. Het aanscherpen van de controle op extensies en het monitoren van door Google gehost verkeer zijn de snelste manieren om de browsergerichte diefstal van ClickFix te stuiten.
