ClickFix 窃取行为转向浏览器

Cisco Talos 发现了一项名为 ClickFix 的新型加密货币窃取(crypto-skimming)行动。它直接从受害者的浏览器中劫持加密货币存款。该活动利用 Google 的 Visualization API 进行命令与控制(C2),并使用 Tampermonkey 用户脚本(userscript)来重写存款地址。任何在基于 Web 的平台上进行交易的用户现在都面临资金损失的风险。

ClickFix 的工作原理

  1. 诱饵 – 正在寻找泄露漏洞或软件的受害者会看到一个社会工程学提示,宣称可以为该漏洞提供“修复方案”。
  2. 手动注入 – 该提示会指示用户将一段 JavaScript 代码片段复制到浏览器控制台中。
  3. 安装 Tampermonkey – 复制的代码会被保存为 Tampermonkey 脚本。Tampermonkey 是一款流行的用户脚本管理器,可以在选定的网站上运行自定义 JavaScript。
  4. 持久性 – Tampermonkey 将脚本存储在本地,因此即使在浏览器关闭后,它仍会保持活跃状态。

该脚本会静默劫持(hook)处理网络请求的浏览器 fetch API。当用户发起加密货币存款(通常是通过交易聚合器)时,脚本会监控该请求,将合法的目标地址替换为攻击者控制的地址,并注入诸如“奖金”优惠之类的虚假 UI 元素,以确保受害者察觉不到异常。

为什么这次攻击至关重要

  • 直接经济损失 – 受害者眼睁睁看着加密货币消失,而交易看起来却像是发送到了预期的服务方。
  • 滥用合法的云服务 – 通过将 C2 流量路由到 Google 的 Visualization API,该活动将恶意流量与普通的 Google 流量混合在一起,从而绕过了许多网络检测。
  • 针对聚合器 – 大多数受害者使用多交易所平台,因此单个受感染的浏览器就可以榨干多个交易所的资金。

大多数报告忽略的隐藏细节

  • 非自动感染 – 该活动依赖于受害者将代码粘贴到控制台的意愿,这限制了其传播范围,但利用了技术型用户之间的信任缺口。
  • Tampermonkey 的威力 – 由于 Tampermonkey 可以在任何访问过的网站上运行脚本,因此一个恶意脚本无需额外的有效载荷(payload)即可影响广泛的域名。
  • 无需 Root 权限的持久性 – 该脚本无需系统级权限即可在浏览器重启后继续存在;删除它只需简单地删除该用户脚本即可。

下一步需要关注什么

  • 网络监控 – 标记来自不应发出此类请求的浏览器的指向 *.googleusercontent.com 或其他 Google Visualization 端点的出站调用。
  • 扩展程序卫生 – 清查已安装的用户脚本管理器,并执行仅允许运行经批准脚本的策略。
  • 用户教育 – 教导用户,将未知来源的代码复制到控制台中与运行下载的可执行文件一样危险。

总结: 对于任何要求将代码粘贴到浏览器控制台的操作,应保持与对待下载程序相同的警惕。加强扩展程序控制并监控托管在 Google 上的流量,是削弱 ClickFix 浏览器端窃取行为最快的方法。