Kradzież ClickFix przenosi się do przeglądarki

Cisco Talos wykryło nową operację typu crypto-skimming o nazwie ClickFix. Przejmuje ona depozyty kryptowalutowe bezpośrednio z przeglądarki ofiary. Kampania wykorzystuje Google’s Visualization API do komunikacji z serwerem sterującym (C2) oraz skrypt użytkownika Tampermonkey, który nadpisuje adresy depozytowe. Każdy, kto handluje na platformach internetowych, stoi teraz przed ryzykiem utraty środków.

Jak działa ClickFix

  1. Przynęta – Ofiara szukająca wycieków exploitów lub oprogramowania widzi komunikat socjotechniczny oferujący „poprawkę” (fix) dla exploita.
  2. Ręczna injekcja – Komunikat nakazuje użytkownikowi skopiowanie fragmentu kodu JavaScript do konsoli przeglądarki.
  3. Instalacja Tampermonkey – Skopiowany kod zostaje zapisany jako skrypt Tampermonkey, popularnego menedżera skryptów użytkownika, który uruchamia niestandardowy JavaScript na wybranych stronach.
  4. Trwałość – Tampermonkey przechowuje skrypt lokalnie, dzięki czemu pozostaje on aktywny nawet po zamknięciu przeglądarki.

Skrypt po cichu przechwytuje (hooks) fetch API przeglądarki, które obsługuje żądania sieciowe. Gdy użytkownik inicjuje depozyt kryptowalutowy – często za pośrednictwem agregatora handlowego – skrypt monitoruje żądanie, podmienia legalny adres docelowy na adres kontrolowany przez atakującego i wstrzykuje fałszywe elementy interfejsu użytkownika, takie jak oferty „bonusowe”, aby nie wzbudzać podejrzeń ofiary.

Dlaczego ten atak jest istotny

  • Bezpośrednia strata finansowa – Ofiary obserwują, jak ich kryptowaluty znikają, podczas gdy transakcja wydaje się trafić do zamierzonego serwisu.
  • Nadużycie legalnych usług chmurowych – Przekierowując ruch C2 przez Google’s Visualization API, kampania miesza złośliwy ruch ze zwykłym ruchem Google, omijając wiele systemów detekcji sieciowej.
  • Atakowanie agregatorów – Większość ofiar korzysta z platform obsługujących wiele giełd, więc pojedyncza zainfekowana przeglądarka może doprowadzić do drenażu środków z wielu giełd jednocześnie.

Ukryte szczegóły, które umykają większości raportów

  • Brak automatycznej infekcji – Kampania zależy od gotowości ofiary do wklejenia kodu do konsoli, co ogranicza rozprzestrzenianie się, ale wykorzystuje lukę w zaufaniu wśród użytkowników biegłych technicznie.
  • Potęga Tampermonkey – Ponieważ Tampermonkey może uruchamiać skrypty na każdej odwiedzanej stronie, jeden złośliwy skrypt może dotknąć szerokiej gamy domen bez konieczności przesyłania osobnych ładunków (payloads).
  • Trwałość bez uprawnień roota – Skrypt przetrwa restart przeglądarki bez potrzeby posiadania uprawnień na poziomie systemu; usunięcie jest tak proste, jak skasowanie skryptu użytkownika.

Na co zwracać uwagę w przyszłości

  • Monitorowanie sieci – Oznaczaj połączenia wychodzące do *.googleusercontent.com lub innych punktów końcowych Google Visualization z przeglądarek, które nie powinny wysyłać takich żądań.
  • Higiena rozszerzeń – Przeprowadzaj inwentaryzację zainstalowanych menedżerów skryptów użytkownika i wdrażaj politykę dopuszczającą uruchamianie wyłącznie zatwierdzonych skryptów.
  • Edukacja użytkowników – Ucz użytkowników, że wklejanie kodu z nieznanych źródeł do konsoli jest równie niebezpieczne, jak uruchamianie pobranego pliku wykonywalnego.

Wniosek: Każdej prośbie o wklejenie kodu do konsoli przeglądarki należy podchodzić z taką samą podejrzliwością, jak do pobranego programu. Zaostrzenie kontroli rozszerzeń i monitorowanie ruchu hostowanego przez Google to najszybsze sposoby na powstrzymanie kradzieży ClickFix po stronie przeglądarki.