Amenințarea ClickFix: De la simple scripturi la atacuri sofisticate în browser
Peisajul securității cibernetice se află într-o schimbare continuă, iar ultimele descoperiri ale diviziei Cisco Talos Threat Intelligence subliniază o evoluție alarmantă a tehnicii cunoscute sub numele de ClickFix. Această metodă de inginerie socială, care inițial se baza pe păcălirea utilizatorilor pentru a introduce comenzi în Windows Run sau în terminalele Mac, a migrat acum direct în interiorul browserului și utilizează protocoale precum WebDAV pentru a ocoli sistemele tradiționale de apărare.
Conform raportului recent, atacatorii au dezvoltat două campanii distincte care demonstrează o complexitate tehnică superioară. Prima campanie evită complet interacțiunea cu sistemul de operare, concentrându-se exclusiv pe browser, în timp ce a doua utilizează o infrastructură descentralizată și tehnici de tip “EtherHiding” pentru a livra sarcini utile (payloads) extrem de periculoase.
Analiza campaniilor: Manipularea JavaScript și utilizarea Google Docs ca C2
În prima variantă documentată de Cisco Talos, victima este convinsă să insereze cod JavaScript direct în bara de adrese a browserului Chrome sau să instaleze extensii precum Tampermonkey. Odată executat, codul acționează ca un “skimmer”, interceptând API-urile de fetch ale browserului pentru a înlocui adresele de depozit de criptomonede în timp real.
Ceea ce face această campanie cu adevărat inovatoare este utilizarea Google Visualization API pentru comanda și controlul (C2) operațiunii. Atacatorii au ascuns codul malițios în documente Google Sheets publice, formatând textul “alb pe alb” și plasându-l la mii de rânduri distanță de începutul paginii. Această metodă permite traficului malițios să pară legitim, deoarece cererile către docs.google.com sunt frecvente în mediile corporate, făcând detecția bazată pe semnături aproape imposibilă.
WebDAV și EtherHiding: Noua frontieră a infostealer-elor
A doua campanie identificată se bazează pe compromiterea site-urilor web prin Cloudflare Workers și utilizarea contractelor inteligente din rețeaua BNB Smart Chain. Prin tehnica EtherHiding, atacatorii pot schimba sarcina utilă fără a modifica codul de pe site-ul compromis, pur și simplu actualizând datele din blockchain.
Utilizatorii de Windows sunt întâmpinați de o fereastră falsă de verificare Google CAPTCHA, care îi instruiește să ruleze o comandă ce deschide o cale WebDAV. Aceasta execută un fișier DLL deghizat, ducând la instalarea Amatera, un software de tip “infostealer” extrem de agresiv. Amatera este capabil să colecteze date din peste 400 de surse, inclusiv:
- Browsere și extensii de parole (Bitwarden, 1Password, KeePass).
- Aplicații de mesagerie securizată (Telegram, Signal, WhatsApp).
- Portofele de criptomonede (peste 100 de locații desktop).
- Token-uri API și fișiere de certificate esențiale pentru accesul la rețelele corporate.
Impactul asupra companiilor: Securitate, Costuri și Eficiență
Pentru mediul de afaceri, evoluția tehnicii ClickFix reprezintă o provocare critică ce afectează mai multe paliere operaționale:
1. Securitatea datelor și proprietatea intelectuală: Capacitatea malware-ului Amatera de a “mătura” desktop-urile și folderele de download pentru chei private și backup-uri de portofele pune în pericol nu doar activele financiare, ci și accesul la infrastructura cloud a companiei prin furtul de certificate și token-uri API.
2. Reducerea costurilor prin prevenție: Un incident de acest tip poate genera costuri masive de remediere, pierderi directe de capital (în cazul furtului de cripto-active) și daune reputaționale greu de cuantificat. Implementarea unor politici stricte de management al browserelor poate reduce aceste riscuri fără a necesita investiții masive în hardware nou.
3. Eficiența operațională: Atacurile care folosesc instrumente legitime precum Google Docs sau Cloudflare Workers obligă echipele de IT să aloce resurse suplimentare pentru monitorizarea traficului “zgomotos”. Cisco Talos recomandă restricționarea instalării extensiilor de browser în funcție de rolul angajatului și monitorizarea cererilor către Google Docs care nu provin din sesiuni de lucru legitime.
Concluzii și Recomandări
Cisco Talos avertizează că, deși unele dintre aceste campanii vizează direct utilizatorii de criptomonede, tehnicile utilizate reprezintă o amenințare majoră la adresa lanțului de aprovizionare (supply-chain). Atacatorii demonstrează o capacitate remarcabilă de a se adapta la tacticile de eliminare (takedowns), revenind online în mai puțin de o săptămână pe noi infrastructuri.
Pentru a rămâne protejate, companiile trebuie să adopte o strategie de tip “Zero Trust” la nivelul browserului, să educe angajații cu privire la pericolele copierii codului din surse nesigure și să utilizeze soluții de monitorizare a rețelei capabile să identifice modele de execuție WebDAV neobișnuite.
Sursă articol: SiliconANGLE

