การโจรกรรม ClickFix รุกคืบเข้าสู่เบราว์เซอร์

Cisco Talos ได้เปิดโปงปฏิบัติการ crypto-skimming รูปแบบใหม่ที่ชื่อว่า ClickFix ซึ่งจะทำการดักจับเงินฝากคริปโตเคอร์เรนซีโดยตรงจากเบราว์เซอร์ของผู้เสียหาย แคมเปญนี้ใช้ Google’s Visualization API ในการควบคุมและสั่งการ (command-and-control) ร่วมกับ Tampermonkey userscript ที่ทำหน้าที่เขียนที่อยู่กระเป๋าเงิน (deposit addresses) ใหม่ ใครก็ตามที่เทรดบนแพลตฟอร์มผ่านเว็บกำลังเผชิญกับความเสี่ยงที่จะสูญเสียเงินทุน

กลไกการทำงานของ ClickFix

  1. เหยื่อล่อ – ผู้เสียหายที่กำลังค้นหาช่องโหว่ (exploits) หรือซอฟต์แวร์ที่รั่วไหล จะพบกับข้อความหลอกลวงทางสังคม (social-engineering prompt) ที่โฆษณาว่ามี "ตัวแก้ไข" (fix) สำหรับช่องโหว่นั้น
  2. การฉีดโค้ดด้วยตนเอง – ข้อความดังกล่าวจะบอกให้ผู้ใช้คัดลอกโค้ด JavaScript สั้นๆ ไปวางใน browser console
  3. การติดตั้ง Tampermonkey – โค้ดที่คัดลอกมาจะถูกบันทึกเป็นสคริปต์ของ Tampermonkey ซึ่งเป็นเครื่องมือจัดการ userscript ยอดนิยมที่ใช้รัน JavaScript แบบกำหนดเองบนเว็บไซต์ที่เลือก
  4. การฝังตัวถาวร – Tampermonkey จะเก็บสคริปต์ไว้ในเครื่อง ทำให้สคริปต์ยังคงทำงานอยู่แม้จะปิดเบราว์เซอร์ไปแล้วก็ตาม

สคริปต์นี้จะทำการ hook fetch API ของเบราว์เซอร์อย่างเงียบๆ ซึ่งเป็นส่วนที่จัดการคำขอเครือข่าย (network requests) เมื่อผู้ใช้เริ่มทำรายการฝากคริปโต—ซึ่งมักจะทำผ่าน trading aggregator—สคริปต์จะเฝ้าดูคำขอนั้น แล้วเปลี่ยนที่อยู่ปลายทางที่ถูกต้องให้เป็นที่อยู่ที่ผู้โจมตีควบคุมไว้ พร้อมทั้งแทรกองค์ประกอบ UI ปลอม เช่น ข้อเสนอ "โบนัส" เพื่อไม่ให้ผู้เสียหายไหวตัวทัน

ทำไมการโจมตีนี้ถึงสำคัญ

  • ความสูญเสียทางการเงินโดยตรง – ผู้เสียหายจะเห็นเงินคริปโตของตนหายไป ในขณะที่รายการธุรกรรมดูเหมือนว่าจะถูกส่งไปยังบริการที่ตั้งใจไว้
  • การใช้บริการคลาวด์ที่ถูกกฎหมายในทางที่ผิด – ด้วยการส่งทราฟฟิก C2 ผ่าน Google’s Visualization API แคมเปญนี้จึงสามารถผสมผสานทราฟฟิกที่เป็นอันตรายเข้ากับทราฟฟิกปกติของ Google ทำให้หลบเลี่ยงการตรวจจับเครือข่ายได้หลายรูปแบบ
  • การมุ่งเป้าไปที่ aggregator – ผู้เสียหายส่วนใหญ่ใช้แพลตฟอร์มที่เชื่อมต่อหลายกระดานเทรด (multi-exchange platforms) ดังนั้นเบราว์เซอร์ที่ถูกเจาะเพียงเครื่องเดียวจึงสามารถดูดเงินจากหลายกระดานเทรดได้พร้อมกัน

รายละเอียดที่ซ่อนอยู่ซึ่งรายงานส่วนใหญ่มักมองข้าม

  • ไม่มีการติดเชื้ออัตโนมัติ – แคมเปญนี้ขึ้นอยู่กับความเต็มใจของผู้เสียหายที่จะวางโค้ดลงใน console ซึ่งช่วยจำกัดการแพร่กระจาย แต่เป็นการใช้ประโยชน์จากช่องว่างความเชื่อใจในกลุ่มผู้ใช้งานที่มีความรู้ทางเทคนิค
  • พลังของ Tampermonkey – เนื่องจาก Tampermonkey สามารถรันสคริปต์บนเว็บไซต์ใดก็ได้ที่เข้าชม สคริปต์อันตรายเพียงตัวเดียวจึงสามารถส่งผลกระทบต่อโดเมนจำนวนมากได้โดยไม่ต้องใช้ payload แยกต่างหาก
  • การฝังตัวโดยไม่ต้องใช้สิทธิ์ root – สคริปต์สามารถทำงานต่อได้แม้จะรีสตาร์ทเบราว์เซอร์ โดยไม่จำเป็นต้องใช้สิทธิ์ระดับระบบ (system-level privileges) การลบออกก็ทำได้ง่ายเพียงแค่ลบ userscript ทิ้งเท่านั้น

สิ่งที่ควรเฝ้าระวังต่อไป

  • การตรวจสอบเครือข่าย – ตรวจสอบการเรียกใช้งานขาออก (outbound calls) ไปยัง *.googleusercontent.com หรือ Google Visualization endpoints อื่นๆ จากเบราว์เซอร์ที่ไม่ควรมีการส่งคำขอประเภทนี้
  • สุขอนามัยของส่วนขยาย (Extension hygiene) – ตรวจสอบรายการ userscript managers ที่ติดตั้งไว้ และบังคับใช้โยบายที่อนุญาตให้รันเฉพาะสคริปต์ที่ผ่านการอนุมัติแล้วเท่านั้น
  • การให้ความรู้แก่ผู้ใช้ – สอนผู้ใช้ว่าการคัดลอกโค้ดจากแหล่งที่ไม่รู้จักไปวางใน console นั้น อันตรายพอๆ กับการรันไฟล์ executable ที่ดาวน์โหลดมา

บทสรุป: ให้ระแวงการขอให้วางโค้ดลงใน browser console เช่นเดียวกับที่คุณระแวงโปรแกรมที่ดาวน์โหลดมา การควบคุมส่วนขยายให้เข้มงวดขึ้นและการตรวจสอบทราฟฟิกที่โฮสต์โดย Google เป็นวิธีที่เร็วที่สุดในการสกัดกั้นการโจรกรรมผ่านเบราว์เซอร์ของ ClickFix