ClickFix چوری اب براؤزر تک پہنچ گئی ہے

Cisco Talos نے ClickFix نامی ایک نیا کرپٹو-سکیمنگ (crypto-skimming) آپریشن بے نقاب کیا ہے۔ یہ براہ راست متاثرہ صارف کے براؤزر سے کرپٹو کرنسی ڈپازٹس کو ہائی جیک کر لیتا ہے۔ یہ مہم کمانڈ اینڈ کنٹرول (command-and-control) کے لیے Google’s Visualization API اور ڈپازٹ ایڈریسز کو دوبارہ لکھنے کے لیے ایک Tampermonkey userscript کا استعمال کرتی ہے۔ ویب پر مبنی پلیٹ فارمز پر تجارت کرنے والا کوئی بھی شخص اب فنڈز کے نقصان کے خطرے کا سامنا کر رہا ہے۔

ClickFix کیسے کام کرتا ہے

  1. لالچ (The lure) – لیک ہونے والے ایکسپلائٹس (exploits) یا سافٹ ویئر کی تلاش کرنے والا متاثرہ صارف ایک سوشل انجینئرنگ پرامپٹ دیکھتا ہے جو ایکسپلائٹ کے لیے "فکس" (fix) کا اشتہار دے رہا ہوتا ہے۔
  2. دستی انجیکشن (Manual injection) – پرامپٹ صارف کو براؤزر کنسول میں JavaScript کا ایک ٹکڑا (snippet) کاپی کرنے کا کہتا ہے۔
  3. Tampermonkey انسٹالیشن – کاپی شدہ کوڈ کو Tampermonkey اسکرپٹ کے طور پر محفوظ کیا جاتا ہے، جو کہ ایک مقبول userscript manager ہے اور منتخب سائٹس پر کسٹم JavaScript چلاتا ہے۔
  4. مستقل مزاجی (Persistence) – Tampermonkey اسکرپٹ کو مقامی طور پر محفوظ کرتا ہے، اس لیے براؤزر بند ہونے کے بعد بھی یہ فعال رہتا ہے۔

یہ اسکرپٹ خاموشی سے براؤزر کی fetch API کو ہک کر لیتا ہے، جو نیٹ ورک درخواستوں (network requests) کو سنبھالتی ہے۔ جب صارف کرپٹو ڈپازٹ شروع کرتا ہے—اکثر کسی ٹریڈنگ ایگریگیٹر (trading aggregator) کے ذریعے—تو اسکرپٹ اس درخواست پر نظر رکھتا ہے، اصل منزل کے ایڈریس کو حملہ آور کے کنٹرول والے ایڈریس سے بدل دیتا ہے، اور متاثرہ صارف کو بے خبر رکھنے کے لیے "بونس" (bonus) جیسے جعلی UI عناصر شامل کر دیتا ہے۔

یہ حملہ کیوں اہم ہے

  • براہ راست مالی نقصان – متاثرین اپنی کرپٹو کو غائب ہوتے دیکھتے ہیں، جبکہ ٹرانزیکشن ایسا لگتا ہے جیسے مطلوبہ سروس کو بھیجی گئی ہو۔
  • قانونی کلاؤڈ سروسز کا غلط استعمال – C2 ٹریفک کو Google’s Visualization API کے ذریعے روٹ کر کے، یہ مہم بدنیتی پر مبنی ٹریفک کو عام گوگل ٹریفک کے ساتھ ملا دیتی ہے، جس سے یہ بہت سے نیٹ ورک ڈیٹیکشنز سے بچ نکلتی ہے۔
  • ایگریگیٹرز کو نشانہ بنانا – زیادہ تر متاثرین ملٹی ایکسچینج پلیٹ فارمز استعمال کرتے ہیں، اس لیے ایک ہی متاثرہ براؤزر کئی ایکسچینجز سے فنڈز نکال سکتا ہے۔

چھپی ہوئی تفصیلات جو زیادہ تر رپورٹس میں نظر انداز کر دی جاتی ہیں

  • کوئی خودکار انفیکشن نہیں – یہ مہم صارف کی کنسول میں کوڈ پیسٹ کرنے کی آمادگی پر منحصر ہے، جو اس کے پھیلاؤ کو محدود کرتی ہے لیکن تکنیکی مہارت رکھنے والے صارفین کے درمیان اعتماد کے خلا کا فائدہ اٹھاتی ہے۔
  • Tampermonkey کی طاقت – چونکہ Tampermonkey کسی بھی وزٹ کی گئی سائٹ پر اسکرپٹس چلا سکتا ہے، اس لیے ایک ہی بدنیتی پر مبنی اسکرپٹ الگ پے لوڈز کے بغیر ڈومینز کی ایک وسیع رینج کو متاثر کر سکتا ہے۔
  • بغیر روٹ (root) کے مستقل مزاجی – اسکرپٹ سسٹم لیول کے اختیارات (privileges) کی ضرورت کے بغیر براؤزر ری اسٹارٹ ہونے کے بعد بھی برقرار رہتا ہے؛ اسے ہٹانا صرف userscript کو ڈیلیٹ کرنے جتنا آسان ہے۔

آگے کیا دیکھنا ہے

  • نیٹ ورک مانیٹرنگ – ان براؤزرز سے *.googleusercontent.com یا دیگر Google Visualization اینڈ پوائنٹس (endpoints) پر جانے والی آؤٹ باؤنڈ کالز کو نشان زد کریں جنہیں ایسی درخواستیں نہیں کرنی چاہئیں۔
  • ایکسٹینشن ہائیجین (Extension hygiene) – انسٹال شدہ userscript managers کی فہرست بنائیں اور ایسی پالیسی نافذ کریں کہ صرف منظور شدہ اسکرپٹس ہی چل سکیں۔
  • صارفین کی تعلیم – صارفین کو سکھائیں کہ نامعلوم ذرائع سے کوڈ کاپی کر کے کنسول میں پیسٹ کرنا اتنا ہی خطرناک ہے جتنا کہ کوئی ڈاؤن لوڈ شدہ ایگزیکیوٹیبل (executable) چلانا۔

خلاصہ (Takeaway): براؤزر کنسول میں کوڈ پیسٹ کرنے کی کسی بھی درخواست کو اسی شک کے ساتھ لیں جو آپ کسی ڈاؤن لوڈ شدہ پروگرام کو دیتے ہیں۔ ایکسٹینشن کنٹرولز کو سخت کرنا اور گوگل ہوسٹڈ ٹریفک کی نگرانی کرنا ClickFix کی براؤزر سائیڈ چوری کو روکنے کے تیز ترین طریقے ہیں۔