Kradzież ClickFix przenosi się do przeglądarki
Cisco Talos wykryło nową operację typu crypto-skimming o nazwie ClickFix. Przejmuje ona depozyty kryptowalutowe bezpośrednio z przeglądarki ofiary. Kampania wykorzystuje Google’s Visualization API do komunikacji z serwerem sterującym (C2) oraz skrypt użytkownika Tampermonkey, który nadpisuje adresy depozytowe. Każdy, kto handluje na platformach internetowych, stoi teraz przed ryzykiem utraty środków.
Jak działa ClickFix
- Przynęta – Ofiara szukająca wycieków exploitów lub oprogramowania widzi komunikat socjotechniczny oferujący „poprawkę” (fix) dla exploita.
- Ręczna injekcja – Komunikat nakazuje użytkownikowi skopiowanie fragmentu kodu JavaScript do konsoli przeglądarki.
- Instalacja Tampermonkey – Skopiowany kod zostaje zapisany jako skrypt Tampermonkey, popularnego menedżera skryptów użytkownika, który uruchamia niestandardowy JavaScript na wybranych stronach.
- Trwałość – Tampermonkey przechowuje skrypt lokalnie, dzięki czemu pozostaje on aktywny nawet po zamknięciu przeglądarki.
Skrypt po cichu przechwytuje (hooks) fetch API przeglądarki, które obsługuje żądania sieciowe. Gdy użytkownik inicjuje depozyt kryptowalutowy – często za pośrednictwem agregatora handlowego – skrypt monitoruje żądanie, podmienia legalny adres docelowy na adres kontrolowany przez atakującego i wstrzykuje fałszywe elementy interfejsu użytkownika, takie jak oferty „bonusowe”, aby nie wzbudzać podejrzeń ofiary.
Dlaczego ten atak jest istotny
- Bezpośrednia strata finansowa – Ofiary obserwują, jak ich kryptowaluty znikają, podczas gdy transakcja wydaje się trafić do zamierzonego serwisu.
- Nadużycie legalnych usług chmurowych – Przekierowując ruch C2 przez Google’s Visualization API, kampania miesza złośliwy ruch ze zwykłym ruchem Google, omijając wiele systemów detekcji sieciowej.
- Atakowanie agregatorów – Większość ofiar korzysta z platform obsługujących wiele giełd, więc pojedyncza zainfekowana przeglądarka może doprowadzić do drenażu środków z wielu giełd jednocześnie.
Ukryte szczegóły, które umykają większości raportów
- Brak automatycznej infekcji – Kampania zależy od gotowości ofiary do wklejenia kodu do konsoli, co ogranicza rozprzestrzenianie się, ale wykorzystuje lukę w zaufaniu wśród użytkowników biegłych technicznie.
- Potęga Tampermonkey – Ponieważ Tampermonkey może uruchamiać skrypty na każdej odwiedzanej stronie, jeden złośliwy skrypt może dotknąć szerokiej gamy domen bez konieczności przesyłania osobnych ładunków (payloads).
- Trwałość bez uprawnień roota – Skrypt przetrwa restart przeglądarki bez potrzeby posiadania uprawnień na poziomie systemu; usunięcie jest tak proste, jak skasowanie skryptu użytkownika.
Na co zwracać uwagę w przyszłości
- Monitorowanie sieci – Oznaczaj połączenia wychodzące do
*.googleusercontent.comlub innych punktów końcowych Google Visualization z przeglądarek, które nie powinny wysyłać takich żądań. - Higiena rozszerzeń – Przeprowadzaj inwentaryzację zainstalowanych menedżerów skryptów użytkownika i wdrażaj politykę dopuszczającą uruchamianie wyłącznie zatwierdzonych skryptów.
- Edukacja użytkowników – Ucz użytkowników, że wklejanie kodu z nieznanych źródeł do konsoli jest równie niebezpieczne, jak uruchamianie pobranego pliku wykonywalnego.
Wniosek: Każdej prośbie o wklejenie kodu do konsoli przeglądarki należy podchodzić z taką samą podejrzliwością, jak do pobranego programu. Zaostrzenie kontroli rozszerzeń i monitorowanie ruchu hostowanego przez Google to najszybsze sposoby na powstrzymanie kradzieży ClickFix po stronie przeglądarki.
