ClickFix hırsızlığı tarayıcıya taşınıyor
Cisco Talos, ClickFix adı verilen yeni bir kripto-skimming (kripto veri çalma) operasyonunu ortaya çıkardı. Bu operasyon, kripto para yatırma işlemlerini doğrudan kurbanın tarayıcısı üzerinden ele geçiriyor. Kampanya, komuta ve kontrol (C2) için Google’ın Visualization API'sini ve yatırma adreslerini yeniden yazan bir Tampermonkey kullanıcı betiğini (userscript) kullanıyor. Web tabanlı platformlarda işlem yapan herkes artık fonlarını kaybetme riskiyle karşı karşıya.
ClickFix nasıl çalışır?
- Yem – Sızdırılmış açıklar veya yazılımlar arayan bir kurban, söz konusu açık için bir "düzeltme" (fix) vaat eden bir sosyal mühendislik uyarısı görür.
- Manuel enjeksiyon – Uyarı, kullanıcıya bir JavaScript kod parçasını tarayıcı konsoluna kopyalamasını söyler.
- Tampermonkey kurulumu – Kopyalanan kod, seçilen sitelerde özel JavaScript çalıştıran popüler bir kullanıcı betiği yöneticisi olan Tampermonkey betiği olarak kaydedilir.
- Kalıcılık – Tampermonkey betiği yerel olarak saklar, böylece tarayıcı kapandıktan sonra bile aktif kalmaya devam eder.
Betik, ağ isteklerini yöneten tarayıcının fetch API'sine sessizce kanca (hook) atar. Kullanıcı —genellikle bir işlem birleştirici (trading aggregator) aracılığıyla— bir kripto yatırma işlemi başlattığında, betik isteği izler, meşru hedef adresi saldırganın kontrol ettiği bir adresle değiştirir ve kurbanın haberdar olmamasını sağlamak için "bonus" teklifleri gibi sahte kullanıcı arayüzü (UI) öğeleri enjekte eder.
Bu saldırı neden önemli?
- Doğrudan finansal kayıp – İşlem amaçlanan servise gitmiş gibi görünürken, kurbanlar kripto paralarının yok oluşunu izler.
- Meşru bulut hizmetlerinin kötüye kullanımı – Kampanya, C2 trafiğini Google’ın Visualization API'si üzerinden yönlendirerek kötü amaçlı trafiği normal Google trafiğiyle harmanlar ve birçok ağ tespit mekanizmasını atlatır.
- Birleştiricilerin (aggregators) hedef alınması – Çoğu kurban çoklu borsa platformlarını kullandığından, tek bir ele geçirilmiş tarayıcı birden fazla borsadaki fonları boşaltabilir.
Çoğu raporun gözden kaçırdığı gizli ayrıntılar
- Otomatik enfeksiyon yok – Kampanya, kurbanın kodu konsola yapıştırma istekliliğine bağlıdır; bu durum yayılımı sınırlasa da teknik eğilimli kullanıcılar arasındaki güven boşluğunu istismar eder.
- Tampermonkey'nin gücü – Tampermonkey ziyaret edilen herhangi bir sitede betik çalıştırabildiği için, tek bir kötü amaçlı betik, ayrı bir yük (payload) gerektirmeden çok geniş bir alan adı yelpazesini etkileyebilir.
- Root olmadan kalıcılık – Betik, sistem düzeyinde ayrıcalıklara ihtiyaç duymadan tarayıcı yeniden başlatmalarından sonra da çalışmaya devam eder; kaldırılması ise kullanıcı betiğini silmek kadar basittir.
Bundan sonra nelere dikkat edilmeli?
- Ağ izleme – Bu tür istekleri yapmaması gereken tarayıcılardan gelen
*.googleusercontent.comveya diğer Google Visualization uç noktalarına (endpoints) yapılan giden çağrıları işaretleyin. - Uzantı hijyeni – Yüklü kullanıcı betiği yöneticilerini listeleyin ve yalnızca onaylanmış betiklerin çalışabileceği bir politika uygulayın.
- Kullanıcı eğitimi – Kullanıcılara, bilinmeyen kaynaklardan alınan kodları konsola kopyalamanın, indirilen bir yürütülebilir dosyayı çalıştırmak kadar tehlikeli olduğunu öğretin.
Özet: Tarayıcı konsoluna kod yapıştırma taleplerine, indirilen bir programa göstereceğiniz şüpheyle yaklaşın. Uzantı kontrollerini sıkılaştırmak ve Google tarafından barındırılan trafiği izlemek, ClickFix'in tarayıcı tarafındaki hırsızlığını engellemenin en hızlı yollarıdır.
