Кража ClickFix перемещается в браузеры

Cisco Talos обнаружила новую операцию по крипто-скиммингу под названием ClickFix. Она перехватывает криптовалютные депозиты прямо в браузере жертвы. Кампания использует Google’s Visualization API для управления (C2) и пользовательский скрипт Tampermonkey, который подменяет адреса депозитов. Теперь любой, кто торгует на веб-платформах, рискует потерять свои средства.

Как работает ClickFix

  1. Приманка — Жертва, ищущая утечки эксплойтов или ПО, видит сообщение с использованием социальной инженерии, предлагающее «исправление» для эксплойта.
  2. Ручная инъекция — В сообщении пользователю предлагается скопировать фрагмент JavaScript в консоль браузера.
  3. Установка Tampermonkey — Скопированный код сохраняется как скрипт Tampermonkey, популярного менеджера пользовательских скриптов, который запускает кастомный JavaScript на выбранных сайтах.
  4. Закрепление — Tampermonkey хранит скрипт локально, поэтому он остается активным даже после закрытия браузера.

Скрипт незаметно перехватывает (hooks) браузерный fetch API, отвечающий за сетевые запросы. Когда пользователь инициирует крипто-депозит — часто через торговый агрегатор — скрипт отслеживает запрос, подменяет легитимный адрес назначения на адрес, контролируемый злоумышленником, и внедряет поддельные элементы интерфейса, такие как предложения «бонусов», чтобы жертва ничего не заподозрила.

Почему эта атака важна

  • Прямые финансовые потери — Жертвы наблюдают, как их криптовалюта исчезает, в то время как транзакция выглядит так, будто она была отправлена на целевой сервис.
  • Злоупотребление легитимными облачными сервисами — Направляя C2-трафик через Google’s Visualization API, кампания смешивает вредоносный трафик с обычным трафиком Google, что позволяет обходить многие средства сетевого обнаружения.
  • Нацеленность на агрегаторы — Большинство жертв используют мультибиржевые платформы, поэтому один скомпрометированный браузер может опустошить счета на нескольких биржах.

Скрытые детали, которые упускают большинство отчетов

  • Отсутствие автоматического заражения — Кампания зависит от готовности жертвы вставить код в консоль, что ограничивает распространение, но эксплуатирует доверие технически подкованных пользователей.
  • Мощь Tampermonkey — Поскольку Tampermonkey может запускать скрипты на любом посещаемом сайте, один вредоносный скрипт может затронуть широкий спектр доменов без использования отдельных полезных нагрузок.
  • Закрепление без root — Скрипт сохраняется после перезапуска браузера, не требуя привилегий системного уровня; удаление так же просто, как удаление пользовательского скрипта.

На что обратить внимание в будущем

  • Мониторинг сети — Отслеживайте исходящие вызовы к *.googleusercontent.com или другим конечным точкам Google Visualization из браузеров, которые не должны отправлять такие запросы.
  • Гигиена расширений — Проведите инвентаризацию установленных менеджеров пользовательских скриптов и внедрите политику, согласно которой разрешен запуск только одобренных скриптов.
  • Обучение пользователей — Объясните пользователям, что копирование кода из неизвестных источников в консоль так же опасно, как запуск скачанного исполняемого файла.

Вывод: Относитесь к любому запросу на вставку кода в консоль браузера с таким же подозрением, как к скачанной программе. Ужесточение контроля расширений и мониторинг трафика, размещенного на сервисах Google, — это самые быстрые способы нейтрализовать кражи ClickFix на стороне браузера.