Vụ trộm ClickFix tấn công trực tiếp vào trình duyệt

Cisco Talos đã phát hiện một chiến dịch skimming tiền điện tử mới mang tên ClickFix. Nó chiếm đoạt các khoản tiền gửi tiền điện tử trực tiếp từ trình duyệt của nạn nhân. Chiến dịch này sử dụng Google’s Visualization API để điều khiển (command-and-control) và một userscript của Tampermonkey để ghi đè địa chỉ nạp tiền. Bất kỳ ai giao dịch trên các nền tảng web hiện đều đối mặt với nguy cơ mất tiền.

Cách thức hoạt động của ClickFix

  1. Mồi nhử – Nạn nhân đang tìm kiếm các lỗ hổng hoặc phần mềm bị rò rỉ sẽ thấy một thông báo kỹ thuật xã hội (social-engineering) quảng cáo một bản "sửa lỗi" cho lỗ hổng đó.
  2. Chèn mã thủ công – Thông báo yêu cầu người dùng sao chép một đoạn mã JavaScript vào bảng điều khiển (console) của trình duyệt.
  3. Cài đặt Tampermonkey – Đoạn mã được sao chép sẽ được lưu dưới dạng một script Tampermonkey, một trình quản lý userscript phổ biến cho phép chạy JavaScript tùy chỉnh trên các trang web được chọn.
  4. Duy trì sự hiện diện – Tampermonkey lưu trữ script này cục bộ, vì vậy nó vẫn hoạt động ngay cả sau khi trình duyệt đã đóng.

Script này âm thầm can thiệp (hook) vào fetch API của trình duyệt, vốn dùng để xử lý các yêu cầu mạng. Khi người dùng thực hiện nạp tiền điện tử—thường thông qua một trình tổng hợp giao dịch (trading aggregator)—script sẽ theo dõi yêu cầu, tráo đổi địa chỉ đích hợp lệ bằng một địa chỉ do kẻ tấn công kiểm soát, đồng thời chèn thêm các thành phần giao diện (UI) giả mạo như các ưu đãi "bonus" để nạn nhân không hề hay biết.

Tại sao cuộc tấn công này lại quan trọng

  • Tổn thất tài chính trực tiếp – Nạn nhân chứng kiến tiền điện tử của mình biến mất, trong khi giao dịch có vẻ như đã được gửi đến dịch vụ dự định.
  • Lạm dụng các dịch vụ đám mây hợp pháp – Bằng cách định tuyến lưu lượng C2 qua Google’s Visualization API, chiến dịch này trộn lẫn lưu lượng độc hại với lưu lượng Google thông thường, giúp vượt qua nhiều hệ thống phát hiện mạng.
  • Nhắm mục tiêu vào các trình tổng hợp – Hầu hết nạn nhân đều sử dụng các nền tảng đa sàn giao dịch, vì vậy chỉ cần một trình duyệt bị xâm nhập có thể rút cạn tiền từ nhiều sàn giao dịch khác nhau.

Những chi tiết ẩn mà hầu hết các báo cáo đều bỏ lỡ

  • Không lây nhiễm tự động – Chiến dịch này phụ thuộc vào việc nạn nhân tự nguyện dán mã vào console, điều này làm hạn chế sự lây lan nhưng lại khai thác lỗ hổng niềm tin của những người dùng có hiểu biết về kỹ thuật.
  • Sức mạnh của Tampermonkey – Vì Tampermonkey có thể chạy script trên bất kỳ trang web nào được truy cập, một script độc hại duy nhất có thể ảnh hưởng đến hàng loạt tên miền mà không cần thêm các payload riêng biệt.
  • Duy trì sự hiện diện mà không cần quyền root – Script vẫn tồn tại sau khi khởi động lại trình duyệt mà không cần quyền quản trị hệ thống; việc gỡ bỏ cũng đơn giản như xóa userscript đó.

Cần lưu ý điều gì tiếp theo

  • Giám sát mạng – Đánh dấu các cuộc gọi ra (outbound calls) tới *.googleusercontent.com hoặc các điểm cuối (endpoints) khác của Google Visualization từ các trình duyệt không nên thực hiện các yêu cầu như vậy.
  • Quản lý tiện ích mở rộng – Kiểm kê các trình quản lý userscript đã cài đặt và thực thi chính sách chỉ cho phép các script đã được phê duyệt hoạt động.
  • Giáo dục người dùng – Hãy dạy người dùng rằng việc sao chép mã từ các nguồn không xác định vào console cũng nguy hiểm như việc chạy một tệp thực thi đã tải xuống.

Lời khuyên: Hãy đối xử với bất kỳ yêu cầu dán mã vào console trình duyệt với sự nghi ngờ tương tự như khi bạn nhận một chương trình tải xuống. Thắt chặt kiểm soát tiện ích mở rộng và giám sát lưu lượng lưu trữ trên Google là những cách nhanh nhất để ngăn chặn vụ trộm qua trình duyệt của ClickFix.