ClickFix ਚੋਰੀ ਹੁਣ ਬ੍ਰਾਊਜ਼ਰ ਤੱਕ ਪਹੁੰਚ ਗਈ ਹੈ
Cisco Talos ਨੇ ClickFix ਨਾਮਕ ਇੱਕ ਨਵੇਂ ਕ੍ਰਿਪਟੋ-ਸਕਿਮਿੰਗ (crypto-skimming) ਆਪਰੇਸ਼ਨ ਦਾ ਖੁਲਾਸਾ ਕੀਤਾ ਹੈ। ਇਹ ਪੀੜਤ ਦੇ ਬ੍ਰਾਊਜ਼ਰ ਤੋਂ ਸਿੱਧੇ ਕ੍ਰਿਪਟੋਕਰੰਸੀ ਡਿਪਾਜ਼ਿਟਾਂ ਨੂੰ ਹਾਈਜੈਕ ਕਰ ਲੈਂਦਾ ਹੈ। ਇਹ ਮੁਹਿੰਮ ਕਮਾਂਡ-ਐਂਡ-ਕੰਟਰੋਲ ਲਈ Google’s Visualization API ਅਤੇ ਇੱਕ Tampermonkey userscript ਦੀ ਵਰਤੋਂ ਕਰਦੀ ਹੈ ਜੋ ਡਿਪਾਜ਼ਿਟ ਐਡਰੈੱਸਾਂ ਨੂੰ ਬਦਲ ਦਿੰਦੀ ਹੈ। ਵੈੱਬ-ਅਧਾਰਤ ਪਲੇਟਫਾਰਮਾਂ 'ਤੇ ਵਪਾਰ ਕਰਨ ਵਾਲਾ ਕੋਈ ਵੀ ਵਿਅਕਤੀ ਹੁਣ ਫੰਡ ਗੁਆਉਣ ਦੇ ਜੋਖਮ ਦਾ ਸਾਹਮਣਾ ਕਰ ਰਿਹਾ ਹੈ।
ClickFix ਕਿਵੇਂ ਕੰਮ ਕਰਦਾ ਹੈ
- ਲਾਲਚ (The lure) – ਲੀਕ ਹੋਏ ਐਕਸਪਲੋਇਟਸ (exploits) ਜਾਂ ਸਾਫਟਵੇਅਰ ਦੀ ਭਾਲ ਕਰ ਰਿਹਾ ਪੀੜਤ ਇੱਕ ਸੋਸ਼ਲ-ਇੰਜੀਨੀਅਰਿੰਗ ਪ੍ਰੋਂਪਟ ਦੇਖਦਾ ਹੈ ਜੋ ਐਕਸਪਲੋਇਟ ਲਈ "ਫਿਕਸ" (fix) ਦਾ ਵਿਗਿਆਪਨ ਕਰ ਰਿਹਾ ਹੁੰਦਾ ਹੈ।
- ਮੈਨੂਅਲ ਇੰਜੈਕਸ਼ਨ (Manual injection) – ਪ੍ਰੋਂਪਟ ਉਪਭੋਗਤਾ ਨੂੰ JavaScript ਦਾ ਇੱਕ ਟੁਕੜਾ (snippet) ਬ੍ਰਾਊਜ਼ਰ ਕੰਸੋਲ ਵਿੱਚ ਕਾਪੀ ਕਰਨ ਲਈ ਕਹਿੰਦਾ ਹੈ।
- Tampermonkey ਇੰਸਟਾਲ ਕਰਨਾ – ਕਾਪੀ ਕੀਤਾ ਗਿਆ ਕੋਡ ਇੱਕ Tampermonkey ਸਕ੍ਰਿਪਟ ਵਜੋਂ ਸੇਵ ਕੀਤਾ ਜਾਂਦਾ ਹੈ, ਜੋ ਕਿ ਇੱਕ ਪ੍ਰਸਿੱਧ userscript ਮੈਨੇਜਰ ਹੈ ਅਤੇ ਚੁਣੀਆਂ ਗਈਆਂ ਸਾਈਟਾਂ 'ਤੇ ਕਸਟਮ JavaScript ਚਲਾਉਂਦਾ ਹੈ।
- ਪਰਸਿਸਟੈਂਸ (Persistence) – Tampermonkey ਸਕ੍ਰਿਪਟ ਨੂੰ ਸਥਾਨਕ ਤੌਰ 'ਤੇ ਸਟੋਰ ਕਰਦਾ ਹੈ, ਇਸ ਲਈ ਬ੍ਰਾਊਜ਼ਰ ਬੰਦ ਹੋਣ ਤੋਂ ਬਾਅਦ ਵੀ ਇਹ ਐਕਟਿਵ ਰਹਿੰਦਾ ਹੈ।
ਇਹ ਸਕ੍ਰਿਪਟ ਚੁੱਪਚਾਪ ਬ੍ਰਾਊਜ਼ਰ ਦੀ fetch API ਨੂੰ ਹੂਕ ਕਰ ਲੈਂਦੀ ਹੈ, ਜੋ ਨੈੱਟਵਰਕ ਰਿਕੁਐਸਟਾਂ ਨੂੰ ਸੰਭਾਲਦੀ ਹੈ। ਜਦੋਂ ਉਪਭੋਗਤਾ ਕ੍ਰਿਪਟੋ ਡਿਪਾਜ਼ਿਟ ਸ਼ੁਰੂ ਕਰਦਾ ਹੈ—ਅਕਸਰ ਇੱਕ ਟ੍ਰੇਡਿੰਗ ਐਗਰੀਗੇਟਰ (trading aggregator) ਰਾਹੀਂ—ਤਾਂ ਸਕ੍ਰਿਪਟ ਉਸ ਰਿਕੁਐਸ 'ਤੇ ਨਜ਼ਰ ਰੱਖਦੀ ਹੈ, ਜਾਇਜ਼ ਡੈਸਟੀਨੇਸ਼ਨ ਐਡਰੈੱਸ ਨੂੰ ਅਟੈਕਰ ਦੁਆਰਾ ਕੰਟਰੋਲ ਕੀਤੇ ਗਏ ਐਡਰੈੱਸ ਨਾਲ ਬਦਲ ਦਿੰਦੀ ਹੈ, ਅਤੇ ਪੀੜਤ ਨੂੰ ਅਣਜਾਣ ਰੱਖਣ ਲਈ "ਬੋਨਸ" ਆਫਰਾਂ ਵਰਗੇ ਫਰਜ਼ੀ UI ਐਲੀਮੈਂਟਸ ਇੰਜੈਕਟ ਕਰ ਦਿੰਦੀ ਹੈ।
ਇਹ ਹਮਲਾ ਕਿਉਂ ਮਹੱਤਵਪੂਰਨ ਹੈ
- ਸਿੱਧਾ ਵਿੱਤੀ ਨੁਕਸਾਨ – ਪੀੜਤ ਆਪਣੀ ਕ੍ਰਿਪਟੋ ਨੂੰ ਗਾਇਬ ਹੁੰਦੇ ਦੇਖਦੇ ਹਨ, ਜਦੋਂ ਕਿ ਲੈਣ-ਦੇਣ ਅਜਿਹਾ ਲੱਗਦਾ ਹੈ ਜਿਵੇਂ ਕਿ ਉਹ ਨਿਰਧਾਰਤ ਸੇਵਾ ਨੂੰ ਗਿਆ ਹੋਵੇ।
- ਜਾਇਜ਼ ਕਲਾਉਡ ਸੇਵਾਵਾਂ ਦੀ ਦੁਰਵਰਤੋਂ – C2 ਟ੍ਰੈਫਿਕ ਨੂੰ Google’s Visualization API ਰਾਹੀਂ ਰੂਟ ਕਰਕੇ, ਇਹ ਮੁਹਿੰਮ ਮਾਲੀਸ਼ੀਅਸ (malicious) ਟ੍ਰੈਫਿਕ ਨੂੰ ਆਮ Google ਟ੍ਰੈਫਿਕ ਦੇ ਨਾਲ ਮਿਲਾ ਦਿੰਦੀ ਹੈ, ਜਿਸ ਨਾਲ ਇਹ ਕਈ ਨੈੱਟਵਰਕ ਡਿਟੈਕਸ਼ਨਾਂ ਤੋਂ ਬਚ ਨਿਕਲਦੀ ਹੈ।
- ਐਗਰੀਗੇਟਰਾਂ ਨੂੰ ਨਿਸ਼ਾਨਾ ਬਣਾਉਣਾ – ਜ਼ਿਆਦਾਤਰ ਪੀੜਤ ਮਲਟੀ-ਐਕਸਚੇਂਜ ਪਲੇਟਫਾਰਮਾਂ ਦੀ ਵਰਤੋਂ ਕਰਦੇ ਹਨ, ਇਸ ਲਈ ਇੱਕ ਇਕਲੌਤਾ ਕੰਪ੍ਰੋਮਾਈਜ਼ਡ ਬ੍ਰਾਊਜ਼ਰ ਕਈ ਐਕਸਚੇਂਜਾਂ ਵਿੱਚੋਂ ਫੰਡ ਖਾਲੀ ਕਰ ਸਕਦਾ ਹੈ।
ਉਹ ਲੁਕੀਆਂ ਹੋਈਆਂ ਡਿਟੇਲਜ਼ ਜੋ ਜ਼ਿਆਦਾਤਰ ਰਿਪੋਰਟਾਂ ਵਿੱਚ ਨਹੀਂ ਹੁੰਦੀਆਂ
- ਕੋਈ ਆਟੋਮੈਟਿਕ ਇਨਫੈਕਸ਼ਨ ਨਹੀਂ – ਇਹ ਮੁਹਿੰਮ ਕੰਸੋਲ ਵਿੱਚ ਕੋਡ ਪੇਸਟ ਕਰਨ ਲਈ ਪੀੜਤ ਦੀ ਇੱਛਾ 'ਤੇ ਨਿਰਭਰ ਕਰਦੀ ਹੈ, ਜੋ ਕਿ ਇਸਦੇ ਫੈਲਾਅ ਨੂੰ ਸੀਮਤ ਕਰਦੀ ਹੈ ਪਰ ਤਕਨੀਕੀ ਤੌਰ 'ਤੇ ਜਾਣੂ ਉਪਭੋਗਤਾਵਾਂ ਵਿਚਕਾਰ ਭਰੋਸੇ ਦੀ ਕਮੀ ਦਾ ਫਾਇਦਾ ਉਠਾਉਂਦੀ ਹੈ।
- Tampermonkey ਦੀ ਸ਼ਕਤੀ – ਕਿਉਂਕਿ Tampermonkey ਕਿਸੇ ਵੀ ਵਿਜ਼ਿਟ ਕੀਤੀ ਗਈ ਸਾਈਟ 'ਤੇ ਸਕ੍ਰਿਪਟ ਚਲਾ ਸਕਦਾ ਹੈ, ਇੱਕ ਮਾਲੀਸ਼ੀਅਸ ਸਕ੍ਰਿਪਟ ਵੱਖਰੇ ਪੇਲੋਡਸ (payloads) ਤੋਂ ਬਿਨਾਂ ਡੋਮੇਨਾਂ ਦੀ ਇੱਕ ਵਿਸ਼ਾਲ ਸ਼੍ਰੇਣੀ ਨੂੰ ਪ੍ਰਭਾਵਿਤ ਕਰ ਸਕਦੀ ਹੈ।
- ਰੂਟ (root) ਤੋਂ ਬਿਨਾਂ ਪਰਸਿਸਟੈਂਸ – ਸਕ੍ਰਿਪਟ ਸਿਸਟਮ-ਲੈਵਲ ਦੇ ਅਧਿਕਾਰਾਂ ਦੀ ਲੋੜ ਤੋਂ ਬਿਨਾਂ ਬ੍ਰਾਊਜ਼ਰ ਰੀਸਟਾਰਟ ਹੋਣ ਤੋਂ ਬਾਅਦ ਵੀ ਬਣੀ ਰਹਿੰਦੀ ਹੈ; ਇਸਨੂੰ ਹਟਾਉਣਾ userscript ਨੂੰ ਡਿਲੀਟ ਕਰਨ ਜਿੰਨਾ ਸੌਖਾ ਹੈ।
ਅੱਗੇ ਕਿਸ ਚੀਜ਼ ਤੋਂ ਸਾਵਧਾਨ ਰਹਿਣਾ ਹੈ
- ਨੈੱਟਵਰਕ ਮਾਨੀਟਰਿੰਗ – ਉਨ੍ਹਾਂ ਬ੍ਰਾਊਜ਼ਰਾਂ ਤੋਂ
*.googleusercontent.comਜਾਂ ਹੋਰ Google Visualization ਐਂਡਪੁਆਇੰਟਾਂ (endpoints) ਨੂੰ ਕੀਤੇ ਜਾਣ ਵਾਲੇ ਆਊਟਬਾਊਂਡ ਕਾਲਾਂ ਨੂੰ ਫਲੈਗ ਕਰੋ ਜੋ ਅਜਿਹੀਆਂ ਰਿਕੁਐਸਟਾਂ ਨਹੀਂ ਕਰਨੇ ਚਾਹੀਦੇ। - ਐਕਸਟੈਂਸ਼ਨ ਹਾਈਜੀਨ (Extension hygiene) – ਇੰਸਟਾਲ ਕੀਤੇ ਗਏ userscript ਮੈਨੇਜਰਾਂ ਦੀ ਸੂਚੀ ਬਣਾਓ ਅਤੇ ਅਜਿਹੀ ਨੀਤੀ ਲਾਗੂ ਕਰੋ ਕਿ ਸਿਰਫ਼ ਮਨਜ਼ੂਰਸ਼ੁਦਾ ਸਕ੍ਰਿਪਟਾਂ ਹੀ ਚੱਲ ਸਕਦੀਆਂ ਹਨ।
- ਉਪਭੋਗਤਾ ਸਿੱਖਿਆ – ਉਪਭੋਗਤਾਵਾਂ ਨੂੰ ਸਿਖਾਓ ਕਿ ਅਣਜਾਣ ਸਰੋਤਾਂ ਤੋਂ ਕੋਡ ਨੂੰ ਕੰਸੋਲ ਵਿੱਚ ਕਾਪੀ ਕਰਨਾ ਇੱਕ ਡਾਊਨਲੋਡ ਕੀਤੀ ਹੋਈ ਐਗਜ਼ੀਕਿਊਟੇਬਲ (executable) ਫਾਈਲ ਚਲਾਉਣ ਜਿੰਨਾ ਹੀ ਖ਼ਤਰਨਾਕ ਹੈ।
ਮੁੱਖ ਨੁਕਤਾ: ਬ੍ਰਾਊਜ਼ਰ ਕੰਸੋਲ ਵਿੱਚ ਕੋਡ ਪੇਸਟ ਕਰਨ ਦੀ ਕਿਸੇ ਵੀ ਬੇਨਤੀ ਨੂੰ ਉਸੇ ਸ਼ੱਕ ਨਾਲ ਲਓ ਜਿਸ ਨਾਲ ਤੁਸੀਂ ਕਿਸੇ ਡਾਊਨਲੋਡ ਕੀਤੇ ਪ੍ਰੋਗਰਾਮ ਨੂੰ ਲੈਂਦੇ ਹੋ। ਐਕਸਟੈਂਸ਼ਨ ਕੰਟਰੋਲ ਨੂੰ ਸਖ਼ਤ ਕਰਨਾ ਅਤੇ Google-ਹੋਸਟਡ ਟ੍ਰੈਫਿਕ ਦੀ ਨਿਗਰਾਨੀ ਕਰਨਾ ClickFix ਦੀ ਬ੍ਰਾਊਜ਼ਰ-ਸਾਈਡ ਚੋਰੀ ਨੂੰ ਰੋਕਣ ਦੇ ਸਭ ਤੋਂ ਤੇਜ਼ ਤਰੀਕੇ ਹਨ।
