การโจรกรรม ClickFix รุกคืบเข้าสู่เบราว์เซอร์
Cisco Talos ได้เปิดโปงปฏิบัติการ crypto-skimming รูปแบบใหม่ที่ชื่อว่า ClickFix ซึ่งจะทำการดักจับเงินฝากคริปโตเคอร์เรนซีโดยตรงจากเบราว์เซอร์ของผู้เสียหาย แคมเปญนี้ใช้ Google’s Visualization API ในการควบคุมและสั่งการ (command-and-control) ร่วมกับ Tampermonkey userscript ที่ทำหน้าที่เขียนที่อยู่กระเป๋าเงิน (deposit addresses) ใหม่ ใครก็ตามที่เทรดบนแพลตฟอร์มผ่านเว็บกำลังเผชิญกับความเสี่ยงที่จะสูญเสียเงินทุน
กลไกการทำงานของ ClickFix
- เหยื่อล่อ – ผู้เสียหายที่กำลังค้นหาช่องโหว่ (exploits) หรือซอฟต์แวร์ที่รั่วไหล จะพบกับข้อความหลอกลวงทางสังคม (social-engineering prompt) ที่โฆษณาว่ามี "ตัวแก้ไข" (fix) สำหรับช่องโหว่นั้น
- การฉีดโค้ดด้วยตนเอง – ข้อความดังกล่าวจะบอกให้ผู้ใช้คัดลอกโค้ด JavaScript สั้นๆ ไปวางใน browser console
- การติดตั้ง Tampermonkey – โค้ดที่คัดลอกมาจะถูกบันทึกเป็นสคริปต์ของ Tampermonkey ซึ่งเป็นเครื่องมือจัดการ userscript ยอดนิยมที่ใช้รัน JavaScript แบบกำหนดเองบนเว็บไซต์ที่เลือก
- การฝังตัวถาวร – Tampermonkey จะเก็บสคริปต์ไว้ในเครื่อง ทำให้สคริปต์ยังคงทำงานอยู่แม้จะปิดเบราว์เซอร์ไปแล้วก็ตาม
สคริปต์นี้จะทำการ hook fetch API ของเบราว์เซอร์อย่างเงียบๆ ซึ่งเป็นส่วนที่จัดการคำขอเครือข่าย (network requests) เมื่อผู้ใช้เริ่มทำรายการฝากคริปโต—ซึ่งมักจะทำผ่าน trading aggregator—สคริปต์จะเฝ้าดูคำขอนั้น แล้วเปลี่ยนที่อยู่ปลายทางที่ถูกต้องให้เป็นที่อยู่ที่ผู้โจมตีควบคุมไว้ พร้อมทั้งแทรกองค์ประกอบ UI ปลอม เช่น ข้อเสนอ "โบนัส" เพื่อไม่ให้ผู้เสียหายไหวตัวทัน
ทำไมการโจมตีนี้ถึงสำคัญ
- ความสูญเสียทางการเงินโดยตรง – ผู้เสียหายจะเห็นเงินคริปโตของตนหายไป ในขณะที่รายการธุรกรรมดูเหมือนว่าจะถูกส่งไปยังบริการที่ตั้งใจไว้
- การใช้บริการคลาวด์ที่ถูกกฎหมายในทางที่ผิด – ด้วยการส่งทราฟฟิก C2 ผ่าน Google’s Visualization API แคมเปญนี้จึงสามารถผสมผสานทราฟฟิกที่เป็นอันตรายเข้ากับทราฟฟิกปกติของ Google ทำให้หลบเลี่ยงการตรวจจับเครือข่ายได้หลายรูปแบบ
- การมุ่งเป้าไปที่ aggregator – ผู้เสียหายส่วนใหญ่ใช้แพลตฟอร์มที่เชื่อมต่อหลายกระดานเทรด (multi-exchange platforms) ดังนั้นเบราว์เซอร์ที่ถูกเจาะเพียงเครื่องเดียวจึงสามารถดูดเงินจากหลายกระดานเทรดได้พร้อมกัน
รายละเอียดที่ซ่อนอยู่ซึ่งรายงานส่วนใหญ่มักมองข้าม
- ไม่มีการติดเชื้ออัตโนมัติ – แคมเปญนี้ขึ้นอยู่กับความเต็มใจของผู้เสียหายที่จะวางโค้ดลงใน console ซึ่งช่วยจำกัดการแพร่กระจาย แต่เป็นการใช้ประโยชน์จากช่องว่างความเชื่อใจในกลุ่มผู้ใช้งานที่มีความรู้ทางเทคนิค
- พลังของ Tampermonkey – เนื่องจาก Tampermonkey สามารถรันสคริปต์บนเว็บไซต์ใดก็ได้ที่เข้าชม สคริปต์อันตรายเพียงตัวเดียวจึงสามารถส่งผลกระทบต่อโดเมนจำนวนมากได้โดยไม่ต้องใช้ payload แยกต่างหาก
- การฝังตัวโดยไม่ต้องใช้สิทธิ์ root – สคริปต์สามารถทำงานต่อได้แม้จะรีสตาร์ทเบราว์เซอร์ โดยไม่จำเป็นต้องใช้สิทธิ์ระดับระบบ (system-level privileges) การลบออกก็ทำได้ง่ายเพียงแค่ลบ userscript ทิ้งเท่านั้น
สิ่งที่ควรเฝ้าระวังต่อไป
- การตรวจสอบเครือข่าย – ตรวจสอบการเรียกใช้งานขาออก (outbound calls) ไปยัง
*.googleusercontent.comหรือ Google Visualization endpoints อื่นๆ จากเบราว์เซอร์ที่ไม่ควรมีการส่งคำขอประเภทนี้ - สุขอนามัยของส่วนขยาย (Extension hygiene) – ตรวจสอบรายการ userscript managers ที่ติดตั้งไว้ และบังคับใช้โยบายที่อนุญาตให้รันเฉพาะสคริปต์ที่ผ่านการอนุมัติแล้วเท่านั้น
- การให้ความรู้แก่ผู้ใช้ – สอนผู้ใช้ว่าการคัดลอกโค้ดจากแหล่งที่ไม่รู้จักไปวางใน console นั้น อันตรายพอๆ กับการรันไฟล์ executable ที่ดาวน์โหลดมา
บทสรุป: ให้ระแวงการขอให้วางโค้ดลงใน browser console เช่นเดียวกับที่คุณระแวงโปรแกรมที่ดาวน์โหลดมา การควบคุมส่วนขยายให้เข้มงวดขึ้นและการตรวจสอบทราฟฟิกที่โฮสต์โดย Google เป็นวิธีที่เร็วที่สุดในการสกัดกั้นการโจรกรรมผ่านเบราว์เซอร์ของ ClickFix
