ClickFix దొంగతనం బ్రౌజర్లోకి ప్రవేశించింది
Cisco Talos ClickFix అని పిలవబడే కొత్త క్రిప్టో-స్కిమ్మింగ్ (crypto-skimming) ఆపరేషన్ను వెలికితీసింది. ఇది బాధితుడి బ్రౌజర్ నుండి నేరుగా క్రిప్టోకరెన్సీ డిపాజిట్లను హైజాక్ చేస్తుంది. ఈ క్యాంపెయిన్ కమాండ్-అండ్-కంట్రోల్ కోసం Google’s Visualization APIని మరియు డిపాజిట్ అడ్రస్లను మార్చే Tampermonkey userscriptని ఉపయోగిస్తుంది. వెబ్ ఆధారిత ప్లాట్ఫారమ్లలో ట్రేడింగ్ చేసే ఎవరైనా ఇప్పుడు నిధులు కోల్పోయే ప్రమాదంలో ఉన్నారు.
ClickFix ఎలా పనిచేస్తుంది
- ఆకర్షణ (The lure) – లీక్ అయిన ఎక్స్ప్లాయిట్స్ (exploits) లేదా సాఫ్ట్వేర్ కోసం వెతుకుతున్న బాధితుడు, ఆ ఎక్స్ప్లాయిట్కు "ఫిక్స్" (fix) ప్రకటిస్తున్న సోషల్-ఇంజనీరింగ్ ప్రాంప్ట్ను చూస్తాడు.
- మాన్యువల్ ఇంజెక్షన్ (Manual injection) – బ్రౌజర్ కన్సోల్లోకి JavaScript స్నిప్పెట్ను కాపీ చేయమని ఆ ప్రాంప్ట్ వినియోగదారుడికి చెబుతుంది.
- Tampermonkey ఇన్స్టాల్ – కాపీ చేసిన కోడ్ Tampermonkey స్క్రిప్ట్గా సేవ్ చేయబడుతుంది. ఇది ఎంచుకున్న సైట్లలో కస్టమ్ JavaScriptని నడిపే ఒక ప్రసిద్ధ userscript మేనేజర్.
- పర్సిస్టెన్స్ (Persistence) – Tampermonkey ఆ స్క్రిప్ట్ను లోకల్గా నిల్వ చేస్తుంది, కాబట్టి బ్రౌజర్ మూసివేసిన తర్వాత కూడా అది యాక్టివ్గా ఉంటుంది.
ఈ స్క్రిప్ట్ నెట్వర్క్ రిక్వెస్ట్లను హ్యాండిల్ చేసే బ్రౌజర్ యొక్క fetch APIని నిశ్శబ్దంగా హుక్ చేస్తుంది. వినియోగదారు క్రిప్టో డిపాజిట్ను ప్రారంభించినప్పుడు (తరచుగా ట్రేడింగ్ అగ్రిగేటర్ ద్వారా), స్క్రిప్ట్ ఆ రిక్వెస్ట్ను గమనిస్తుంది, అసలైన డెస్టినేషన్ అడ్రస్ను దాడి చేసే వ్యక్తి నియంత్రించే అడ్రస్తో మారుస్తుంది మరియు బాధితుడికి తెలియకుండా ఉండటానికి "బోనస్" ఆఫర్ల వంటి నకిలీ UI ఎలిమెంట్లను ఇంజెక్ట్ చేస్తుంది.
ఈ దాడి ఎందుకు ముఖ్యమైనది
- నేరుగా ఆర్థిక నష్టం – లావాదేవీ ఉద్దేశించిన సర్వీస్కే వెళ్లినట్లు కనిపిస్తున్నప్పటికీ, బాధితులు తమ క్రిప్టో మాయమవ్వడాన్ని చూస్తుంటారు.
- చట్టబద్ధమైన క్లౌడ్ సర్వీసుల దుర్వినియోగం – C2 ట్రాఫిక్ను Google’s Visualization API ద్వారా పంపడం ద్వారా, ఈ క్యాంపెయిన్ మాలీషియస్ ట్రాఫిక్ను సాధారణ Google ట్రాఫిక్తో కలిపి, అనేక నెట్వర్క్ డిటెక్షన్లను తప్పించుకుంటుంది.
- అగ్రిగేటర్లను లక్ష్యంగా చేసుకోవడం – చాలా మంది బాధితులు మల్టీ-ఎక్స్ఛేంజ్ ప్లాట్ఫారమ్లను ఉపయోగిస్తారు, కాబట్టి ఒకే ఒక కంప్రమైజ్డ్ బ్రౌజర్ ద్వారా అనేక ఎక్స్ఛేంజీలలోని నిధులను ఖాళీ చేయవచ్చు.
చాలా నివేదికలు వదిలివేసే దాగి ఉన్న వివరాలు
- ఆటోమేటిక్ ఇన్ఫెక్షన్ లేదు – ఈ క్యాంపెయిన్ వినియోగదారుడు స్వయంగా కన్సోల్లో కోడ్ను పేస్ట్ చేసే సంకల్పంపై ఆధారపడి ఉంటుంది, ఇది వ్యాప్తిని పరిమితం చేస్తుంది కానీ సాంకేతిక పరిజ్ఞానం ఉన్న వినియోగదారుల మధ్య ఉండే నమ్మకాన్ని (trust gap) వాడుకుంటుంది.
- Tampermonkey యొక్క శక్తి – Tampermonkey ఏ సైట్కైనా స్క్రిప్ట్లను నడపగలదు కాబట్టి, ఒకే మాలీషియస్ స్క్రిప్ట్ వేర్వేరు పేలోడ్లు లేకుండానే విస్తృతమైన డొమైన్లపై ప్రభావం చూపగలదు.
- రూట్ (root) లేకుండా పర్సిస్టెన్స్ – ఈ స్క్రిప్ట్కు సిస్టమ్-లెవల్ ప్రివిలేజ్లు అవసరం లేకుండానే బ్రౌజర్ రీస్టార్ట్ల తర్వాత కూడా ఇది కొనసాగుతుంది; దీనిని తొలగించడం అంటే కేవలం userscriptను డిలీట్ చేయడం మాత్రమే.
తదుపరి ఏమి గమనించాలి
- నెట్వర్క్ మానిటరింగ్ – అటువంటి రిక్వెస్ట్లు చేయకూడని బ్రౌజర్ల నుండి
*.googleusercontent.comలేదా ఇతర Google Visualization ఎండ్పాయింట్లకు వెళ్లే అవుట్బౌండ్ కాల్స్ను గుర్తించండి. - ఎక్స్టెన్షన్ హైజీన్ (Extension hygiene) – ఇన్స్టాల్ చేసిన userscript మేనేజర్ల జాబితాను తనిఖీ చేయండి మరియు కేవలం ఆమోదించబడిన స్క్రిప్ట్లు మాత్రమే నడవాలనే విధానాన్ని అమలు చేయండి.
- వినియోగదారుల విద్య – తెలియని మూలాల నుండి కోడ్ను కాపీ చేసి కన్సోల్లో పేస్ట్ చేయడం అనేది డౌన్లోడ్ చేసిన ఎగ్జిక్యూటబుల్ (executable) ఫైల్ను రన్ చేయడం అంత ప్రమాదకరమని వినియోగదారులకు బోధించండి.
ముఖ్య గమనిక (Takeaway): బ్రౌజర్ కన్సోల్లో కోడ్ను పేస్ట్ చేయమని కోరే ఏ అభ్యర్థననైనా, మీరు డౌన్లోడ్ చేసిన ప్రోగ్రామ్ను చూసినంత అనుమానంతో చూడండి. ఎక్స్టెన్షన్ నియంత్రణలను కఠినతరం చేయడం మరియు Google-హోస్ట్ చేయబడిన ట్రాఫిక్ను పర్యవేక్షించడం అనేది ClickFix యొక్క బ్రౌజర్-సైడ్ దొంగతనాన్ని అడ్డుకోవడానికి వేగవంతమైన మార్గాలు.
