Крадіжки ClickFix переходять у браузер

Cisco Talos виявила нову операцію з крипто-скімінгу під назвою ClickFix. Вона перехоплює криптовалютні депозити безпосередньо з браузера жертви. Кампанія використовує Google’s Visualization API для командного керування (C2) та користувацький скрипт Tampermonkey, який перезаписує адреси депозитів. Кожен, хто торгує на вебплатформах, тепер ризикує втратити кошти.

Як працює ClickFix

  1. Приманка — Жертва, яка шукає витоки експлойтів або програмного забезпечення, бачить підказку з використанням соціальної інженерії, що пропонує «виправлення» для експлойту.
  2. Ручна ін'єкція — Підказка пропонує користувачеві скопіювати фрагмент JavaScript у консоль браузера.
  3. Встановлення Tampermonkey — Скопійований код зберігається як скрипт Tampermonkey, популярного менеджера користувацьких скриптів, який запускає кастомний JavaScript на обраних сайтах.
  4. Стійкість — Tampermonkey зберігає скрипт локально, тому він залишається активним навіть після закриття браузера.

Скрипт непомітно перехоплює (hooks) браузерний fetch API, який обробляє мережеві запити. Коли користувач ініціює криптодепозит — часто через торговий агрегатор — скрипт відстежує запит, замінює легітимну адресу призначення на адресу, яку контролює зловмисник, і впроваджує фейкові елементи інтерфейсу, такі як пропозиції «бонусів», щоб жертва нічого не запідозрила.

Чому ця атака є важливою

  • Прямі фінансові втрати — Жертви спостерігають, як їхня криптовалюта зникає, хоча транзакція виглядає так, ніби вона була надіслана на призначений сервіс.
  • Зловживання легітимними хмарними сервісами — Маршрутизуючи C2-трафік через Google’s Visualization API, кампанія змішує шкідливий трафік зі звичайним трафіком Google, що дозволяє обходити багато засобів мережевого виявлення.
  • Цільові атаки на агрегатори — Більшість жертв використовують мультибіржові платформи, тому один скомпрометований браузер може викачати кошти з кількох бірж.

Приховані деталі, які пропускають більшість звітів

  • Відсутність автоматичного зараження — Кампанія залежить від готовності жертви вставити код у консоль, що обмежує поширення, але використовує дефіцит довіри серед технічно підкованих користувачів.
  • Можливості Tampermonkey — Оскільки Tampermonkey може запускати скрипти на будь-якому відвіданому сайті, один шкідливий скрипт може впливати на широкий спектр доменів без використання окремих корисних навантажень (payloads).
  • Стійкість без root-прав — Скрипт переживає перезапуски браузера, не потребуючи привілеїв системного рівня; видалення настільки ж просте, як і видалення користувацького скрипта.

На що звернути увагу далі

  • Моніторинг мережі — Позначайте вихідні виклики до *.googleusercontent.com або інших кінцевих точок Google Visualization з браузерів, які не повинні робити таких запитів.
  • Гігієна розширень — Проведіть інвентаризацію встановлених менеджерів користувацьких скриптів і впровадьте політику, згідно з якою дозволено запускати лише перевірені скрипти.
  • Навчання користувачів — Поясніть користувачам, що копіювання коду з невідомих джерел у консоль є таким же небезпечним, як і запуск завантаженого виконуваного файлу.

Висновок: Ставтеся до будь-якого запиту на вставку коду в консоль браузера з такою ж підозрою, як до завантаженої програми. Посилення контролю над розширеннями та моніторинг трафіку, що хоститься на Google, є найшвидшими способами запобігти крадіжкам ClickFix на стороні браузера.