ClickFix దొంగతనం బ్రౌజర్‌లోకి ప్రవేశించింది

Cisco Talos ClickFix అని పిలవబడే కొత్త క్రిప్టో-స్కిమ్మింగ్ (crypto-skimming) ఆపరేషన్‌ను వెలికితీసింది. ఇది బాధితుడి బ్రౌజర్ నుండి నేరుగా క్రిప్టోకరెన్సీ డిపాజిట్‌లను హైజాక్ చేస్తుంది. ఈ క్యాంపెయిన్ కమాండ్-అండ్-కంట్రోల్ కోసం Google’s Visualization APIని మరియు డిపాజిట్ అడ్రస్‌లను మార్చే Tampermonkey userscriptని ఉపయోగిస్తుంది. వెబ్ ఆధారిత ప్లాట్‌ఫారమ్‌లలో ట్రేడింగ్ చేసే ఎవరైనా ఇప్పుడు నిధులు కోల్పోయే ప్రమాదంలో ఉన్నారు.

ClickFix ఎలా పనిచేస్తుంది

  1. ఆకర్షణ (The lure) – లీక్ అయిన ఎక్స్‌ప్లాయిట్స్ (exploits) లేదా సాఫ్ట్‌వేర్ కోసం వెతుకుతున్న బాధితుడు, ఆ ఎక్స్‌ప్లాయిట్‌కు "ఫిక్స్" (fix) ప్రకటిస్తున్న సోషల్-ఇంజనీరింగ్ ప్రాంప్ట్‌ను చూస్తాడు.
  2. మాన్యువల్ ఇంజెక్షన్ (Manual injection) – బ్రౌజర్ కన్సోల్‌లోకి JavaScript స్నిప్పెట్‌ను కాపీ చేయమని ఆ ప్రాంప్ట్ వినియోగదారుడికి చెబుతుంది.
  3. Tampermonkey ఇన్‌స్టాల్ – కాపీ చేసిన కోడ్ Tampermonkey స్క్రిప్ట్‌గా సేవ్ చేయబడుతుంది. ఇది ఎంచుకున్న సైట్‌లలో కస్టమ్ JavaScriptని నడిపే ఒక ప్రసిద్ధ userscript మేనేజర్.
  4. పర్సిస్టెన్స్ (Persistence) – Tampermonkey ఆ స్క్రిప్ట్‌ను లోకల్‌గా నిల్వ చేస్తుంది, కాబట్టి బ్రౌజర్ మూసివేసిన తర్వాత కూడా అది యాక్టివ్‌గా ఉంటుంది.

ఈ స్క్రిప్ట్ నెట్‌వర్క్ రిక్వెస్ట్‌లను హ్యాండిల్ చేసే బ్రౌజర్ యొక్క fetch APIని నిశ్శబ్దంగా హుక్ చేస్తుంది. వినియోగదారు క్రిప్టో డిపాజిట్‌ను ప్రారంభించినప్పుడు (తరచుగా ట్రేడింగ్ అగ్రిగేటర్ ద్వారా), స్క్రిప్ట్ ఆ రిక్వెస్ట్‌ను గమనిస్తుంది, అసలైన డెస్టినేషన్ అడ్రస్‌ను దాడి చేసే వ్యక్తి నియంత్రించే అడ్రస్‌తో మారుస్తుంది మరియు బాధితుడికి తెలియకుండా ఉండటానికి "బోనస్" ఆఫర్‌ల వంటి నకిలీ UI ఎలిమెంట్లను ఇంజెక్ట్ చేస్తుంది.

ఈ దాడి ఎందుకు ముఖ్యమైనది

  • నేరుగా ఆర్థిక నష్టం – లావాదేవీ ఉద్దేశించిన సర్వీస్‌కే వెళ్లినట్లు కనిపిస్తున్నప్పటికీ, బాధితులు తమ క్రిప్టో మాయమవ్వడాన్ని చూస్తుంటారు.
  • చట్టబద్ధమైన క్లౌడ్ సర్వీసుల దుర్వినియోగం – C2 ట్రాఫిక్‌ను Google’s Visualization API ద్వారా పంపడం ద్వారా, ఈ క్యాంపెయిన్ మాలీషియస్ ట్రాఫిక్‌ను సాధారణ Google ట్రాఫిక్‌తో కలిపి, అనేక నెట్‌వర్క్ డిటెక్షన్లను తప్పించుకుంటుంది.
  • అగ్రిగేటర్లను లక్ష్యంగా చేసుకోవడం – చాలా మంది బాధితులు మల్టీ-ఎక్స్ఛేంజ్ ప్లాట్‌ఫారమ్‌లను ఉపయోగిస్తారు, కాబట్టి ఒకే ఒక కంప్రమైజ్డ్ బ్రౌజర్ ద్వారా అనేక ఎక్స్ఛేంజీలలోని నిధులను ఖాళీ చేయవచ్చు.

చాలా నివేదికలు వదిలివేసే దాగి ఉన్న వివరాలు

  • ఆటోమేటిక్ ఇన్ఫెక్షన్ లేదు – ఈ క్యాంపెయిన్ వినియోగదారుడు స్వయంగా కన్సోల్‌లో కోడ్‌ను పేస్ట్ చేసే సంకల్పంపై ఆధారపడి ఉంటుంది, ఇది వ్యాప్తిని పరిమితం చేస్తుంది కానీ సాంకేతిక పరిజ్ఞానం ఉన్న వినియోగదారుల మధ్య ఉండే నమ్మకాన్ని (trust gap) వాడుకుంటుంది.
  • Tampermonkey యొక్క శక్తి – Tampermonkey ఏ సైట్‌కైనా స్క్రిప్ట్‌లను నడపగలదు కాబట్టి, ఒకే మాలీషియస్ స్క్రిప్ట్ వేర్వేరు పేలోడ్‌లు లేకుండానే విస్తృతమైన డొమైన్‌లపై ప్రభావం చూపగలదు.
  • రూట్ (root) లేకుండా పర్సిస్టెన్స్ – ఈ స్క్రిప్ట్‌కు సిస్టమ్-లెవల్ ప్రివిలేజ్‌లు అవసరం లేకుండానే బ్రౌజర్ రీస్టార్ట్‌ల తర్వాత కూడా ఇది కొనసాగుతుంది; దీనిని తొలగించడం అంటే కేవలం userscriptను డిలీట్ చేయడం మాత్రమే.

తదుపరి ఏమి గమనించాలి

  • నెట్‌వర్క్ మానిటరింగ్ – అటువంటి రిక్వెస్ట్‌లు చేయకూడని బ్రౌజర్‌ల నుండి *.googleusercontent.com లేదా ఇతర Google Visualization ఎండ్‌పాయింట్‌లకు వెళ్లే అవుట్‌బౌండ్ కాల్స్‌ను గుర్తించండి.
  • ఎక్స్‌టెన్షన్ హైజీన్ (Extension hygiene) – ఇన్‌స్టాల్ చేసిన userscript మేనేజర్ల జాబితాను తనిఖీ చేయండి మరియు కేవలం ఆమోదించబడిన స్క్రిప్ట్‌లు మాత్రమే నడవాలనే విధానాన్ని అమలు చేయండి.
  • వినియోగదారుల విద్య – తెలియని మూలాల నుండి కోడ్‌ను కాపీ చేసి కన్సోల్‌లో పేస్ట్ చేయడం అనేది డౌన్‌లోడ్ చేసిన ఎగ్జిక్యూటబుల్ (executable) ఫైల్‌ను రన్ చేయడం అంత ప్రమాదకరమని వినియోగదారులకు బోధించండి.

ముఖ్య గమనిక (Takeaway): బ్రౌజర్ కన్సోల్‌లో కోడ్‌ను పేస్ట్ చేయమని కోరే ఏ అభ్యర్థననైనా, మీరు డౌన్‌లోడ్ చేసిన ప్రోగ్రామ్‌ను చూసినంత అనుమానంతో చూడండి. ఎక్స్‌టెన్షన్ నియంత్రణలను కఠినతరం చేయడం మరియు Google-హోస్ట్ చేయబడిన ట్రాఫిక్‌ను పర్యవేక్షించడం అనేది ClickFix యొక్క బ్రౌజర్-సైడ్ దొంగతనాన్ని అడ్డుకోవడానికి వేగవంతమైన మార్గాలు.