O roubo ClickFix migra para o navegador
A Cisco Talos descobriu uma nova operação de crypto-skimming chamada ClickFix. Ela sequestra depósitos de criptomoedas diretamente do navegador da vítima. A campanha utiliza a Google Visualization API para comando e controle e um userscript do Tampermonkey que reescreve endereços de depósito. Qualquer pessoa que negocie em plataformas baseadas na web agora corre o risco de perder fundos.
Como o ClickFix funciona
- A isca – Uma vítima em busca de exploits ou softwares vazados vê um prompt de engenharia social anunciando uma “correção” para o exploit.
- Injeção manual – O prompt instrui o usuário a copiar um trecho de JavaScript para o console do navegador.
- Instalação do Tampermonkey – O código copiado é salvo como um script do Tampermonkey, um gerenciador de userscripts popular que executa JavaScript personalizado em sites selecionados.
- Persistência – O Tampermonkey armazena o script localmente, de modo que ele permanece ativo mesmo após o fechamento do navegador.
O script intercepta silenciosamente a API fetch do navegador, que gerencia requisições de rede. Quando o usuário inicia um depósito de cripto — frequentemente por meio de um agregador de negociação — o script monitora a requisição, substitui o endereço de destino legítimo por um controlado pelo invasor e injeta elementos de UI falsos, como ofertas de “bônus”, para manter a vítima desavisada.
Por que o ataque é importante
- Perda financeira direta – As vítimas veem suas criptos desaparecerem, enquanto a transação parece ter sido enviada para o serviço pretendido.
- Abuso de serviços de nuvem legítimos – Ao rotear o tráfego de C2 através da Google Visualization API, a campanha mistura o tráfego malicioso com o tráfego comum do Google, passando despercebida por muitas detecções de rede.
- Alvo em agregadores – A maioria das vítimas utiliza plataformas de múltiplas corretoras, portanto, um único navegador comprometido pode drenar fundos de várias exchanges.
Detalhes ocultos que a maioria dos relatórios ignora
- Sem infecção automática – A campanha depende da disposição da vítima em colar código no console, o que limita a propagação, mas explora uma lacuna de confiança entre usuários tecnicamente inclinados.
- O poder do Tampermonkey – Como o Tampermonkey pode executar scripts em qualquer site visitado, um único script malicioso pode afetar uma ampla gama de domínios sem a necessidade de payloads separados.
- Persistência sem root – O script sobrevive ao reinício do navegador sem precisar de privilégios de nível de sistema; a remoção é tão simples quanto excluir o userscript.
O que observar a seguir
- Monitoramento de rede – Sinalize chamadas de saída para
*.googleusercontent.comou outros endpoints da Google Visualization vindas de navegadores que não deveriam estar fazendo tais requisições. - Higiene de extensões – Faça um inventário dos gerenciadores de userscripts instalados e aplique uma política de que apenas scripts aprovados podem ser executados.
- Educação do usuário – Ensine aos usuários que copiar código de fontes desconhecidas para o console é tão perigoso quanto executar um arquivo baixado.
Conclusão: Trate qualquer solicitação para colar código no console do navegador com a mesma suspeita que você teria com um programa baixado. Reforçar os controles de extensões e monitorar o tráfego hospedado no Google são as maneiras mais rápidas de mitigar o roubo do ClickFix no lado do navegador.
