Кража ClickFix перемещается в браузеры
Cisco Talos обнаружила новую операцию по крипто-скиммингу под названием ClickFix. Она перехватывает криптовалютные депозиты прямо в браузере жертвы. Кампания использует Google’s Visualization API для управления (C2) и пользовательский скрипт Tampermonkey, который подменяет адреса депозитов. Теперь любой, кто торгует на веб-платформах, рискует потерять свои средства.
Как работает ClickFix
- Приманка — Жертва, ищущая утечки эксплойтов или ПО, видит сообщение с использованием социальной инженерии, предлагающее «исправление» для эксплойта.
- Ручная инъекция — В сообщении пользователю предлагается скопировать фрагмент JavaScript в консоль браузера.
- Установка Tampermonkey — Скопированный код сохраняется как скрипт Tampermonkey, популярного менеджера пользовательских скриптов, который запускает кастомный JavaScript на выбранных сайтах.
- Закрепление — Tampermonkey хранит скрипт локально, поэтому он остается активным даже после закрытия браузера.
Скрипт незаметно перехватывает (hooks) браузерный fetch API, отвечающий за сетевые запросы. Когда пользователь инициирует крипто-депозит — часто через торговый агрегатор — скрипт отслеживает запрос, подменяет легитимный адрес назначения на адрес, контролируемый злоумышленником, и внедряет поддельные элементы интерфейса, такие как предложения «бонусов», чтобы жертва ничего не заподозрила.
Почему эта атака важна
- Прямые финансовые потери — Жертвы наблюдают, как их криптовалюта исчезает, в то время как транзакция выглядит так, будто она была отправлена на целевой сервис.
- Злоупотребление легитимными облачными сервисами — Направляя C2-трафик через Google’s Visualization API, кампания смешивает вредоносный трафик с обычным трафиком Google, что позволяет обходить многие средства сетевого обнаружения.
- Нацеленность на агрегаторы — Большинство жертв используют мультибиржевые платформы, поэтому один скомпрометированный браузер может опустошить счета на нескольких биржах.
Скрытые детали, которые упускают большинство отчетов
- Отсутствие автоматического заражения — Кампания зависит от готовности жертвы вставить код в консоль, что ограничивает распространение, но эксплуатирует доверие технически подкованных пользователей.
- Мощь Tampermonkey — Поскольку Tampermonkey может запускать скрипты на любом посещаемом сайте, один вредоносный скрипт может затронуть широкий спектр доменов без использования отдельных полезных нагрузок.
- Закрепление без root — Скрипт сохраняется после перезапуска браузера, не требуя привилегий системного уровня; удаление так же просто, как удаление пользовательского скрипта.
На что обратить внимание в будущем
- Мониторинг сети — Отслеживайте исходящие вызовы к
*.googleusercontent.comили другим конечным точкам Google Visualization из браузеров, которые не должны отправлять такие запросы. - Гигиена расширений — Проведите инвентаризацию установленных менеджеров пользовательских скриптов и внедрите политику, согласно которой разрешен запуск только одобренных скриптов.
- Обучение пользователей — Объясните пользователям, что копирование кода из неизвестных источников в консоль так же опасно, как запуск скачанного исполняемого файла.
Вывод: Относитесь к любому запросу на вставку кода в консоль браузера с таким же подозрением, как к скачанной программе. Ужесточение контроля расширений и мониторинг трафика, размещенного на сервисах Google, — это самые быстрые способы нейтрализовать кражи ClickFix на стороне браузера.
