Новодокументирана кампания ClickFix тихомълком се е разраснала в огромна мрежа от над 250 домейна, създадени, за да подмамят потребителите на Mac сами да заразят устройствата си. Това, което прави тази операция забележителна, не е само мащабът ѝ. Факт е, че нападателите използват браузърно фингърпринтиране – същата техника за проследяване, на която разчитат рекламодатели и брокери на данни, за да решат кой ще види зловредна примамка и кой ще получи безобидна страница.

Как кампанията ClickFix прикрива следите си

Атаките ClickFix следват познат модел: фалшив уебсайт казва на посетителите, че браузърът или системата им има грешка, след което ги инструктира да копират и поставят команда в своя терминал, за да я „поправят“. Всъщност тази команда инсталира зловреден софтуер, в случая вариант, свързан с AMOS – познат крадец на информация за macOS, създаден да събира запазени пароли, данни от браузъра и информация за портфейли с криптовалута.

Това, което отличава тази кампания, е сървърното фингърпринтиране. Вместо да показва зловредната примамка на всеки посетител, инфраструктурата на нападателите проверява детайли за входящия браузър – резолюция на екрана, инсталирани шрифтове, user-agent низове и други фини конфигурационни сигнали, преди да реши какво да покаже. Инструментите за сигурност, автоматизираните краулери и изследователите, които разследват домейните, обикновено получават чиста, незабележителна страница. Истинските потребители на Mac, които сърфират нормално, са тези, които биват насочвани към примамката ClickFix.

Това е значима еволюция в начина, по който зловредните кампании избягват откриване. Вместо да разчитат единствено на обфусциран код или краткотрайни домейни, операторите използват пасивни техники за идентификация, за да филтрират аудиторията си преди изобщо да започне атака. Със съобщените над 250 домейна кампанията има достатъчно излишък, така че премахването на отделни сайтове почти не я забавя като цяло.

Фингърпринтирането: инструмент както за рекламодателите, така и за нападателите

Браузърното фингърпринтиране не е ново и не е зловредно по своята същност. Уебсайтове и рекламни мрежи използват подобни техники от години, за да проследяват потребители в различни сесии, без да разчитат на бисквитки. Тази кампания показва как точно същите пасивни методи за профилиране, използвани за търговско проследяване, могат да бъдат пренастроени да разпространяват селективно зловреден софтуер, като същевременно избягват откриване.

Това припокриване заслужава внимание. Всеки път, когато браузърът разкрива подробни технически детайли на даден уебсайт, се създава възможност тези данни да бъдат използвани по начини, които посетителят никога не е очаквал – било то от рекламна борса, която изгражда профил, или, както в този случай, от оператор на зловреден софтуер, който решава кого си струва да атакува. Читателите, които искат по-задълбочен поглед върху това как работят фингърпринтирането и други механизми за проследяване и какво могат и какво не могат да спрат стандартните инструменти за поверителност, може да намерят за полезно да разгледат какво е VPN и как работи, тъй като фингърпринтирането е един от методите за проследяване, които VPN сам по себе си не неутрализира напълно.

Защо това има значение и отвъд macOS

Въпреки че тази конкретна кампания е насочена към потребители на Mac с крадци на информация от типа AMOS, основната техника – използването на фингърпринтиране за селективно прикриване на зловредно съдържание от автоматизирани защити – не е специфична за платформата. Тя отразява по-широка тенденция операторите на зловреден софтуер да заемат инструменти от света на рекламните технологии и анализите, за да направят инфраструктурата си по-устойчива. Подобна логика на маскиране се появи и в други скорошни кампании, които крият зловреден полезен товар в услуги, изглеждащи легитимни, като например техниката msaRAT на групата за рансъмуер Chaos, която укрива трафика за командване и контрол в доверени браузърни процеси. Общата нишка е избягване чрез легитимност: нападателите все по-често се крият на видно място, вместо да разчитат на очевидно подозрителна инфраструктура.

Какво означава това за вас

Ако използвате Mac, практическият риск тук е ясен: всеки уебсайт, който ви кара да отворите Terminal и да поставите команда, за да „поправите“ грешка, да потвърдите, че сте човек, или да разрешите предполагаем проблем със сигурността, трябва да се разглежда като червен флаг. Легитимните софтуерни актуализации и стъпки за отстраняване на проблеми не работят по този начин. Нито едно истинско решение, актуализация на браузъра или CAPTCHA потвърждение не изисква ръчно изпълнение на shell команди.

Тъй като тази кампания разчита на фингърпринтиране, за да насочва селективно истински потребители, стандартните инструменти за сканиране на сигурността не винаги могат да я засекат навреме, което прехвърля повече тежест върху информираността на потребителите. Това също е напомняне, че проследяването, базирано на фингърпринтинг – от вида, който използват както рекламодателите, така и нападателите, – до голяма степен е невидимо за средната браузърна сесия, освен ако не използвате активно защити на поверителността, предназначени да ограничат това, което устройството ви разкрива.

Практически изводи

  • Никога не поставяйте команда в Terminal или Run, защото някой уебсайт ви е казал, независимо колко официално изглежда страницата.
  • Поддържайте macOS и браузъра си актуализирани и бъдете скептични към изскачащи прозорци, които твърдят, че са необходими спешни поправки.
  • Използвайте настройки на браузъра или разширения, които ограничават повърхността за фингърпринтиране, като например ограничаване на изброяването на шрифтове и достъпа до canvas, когато е възможно.
  • Ако проучвате как криптирането и инструментите за поверителност се вписват в по-широка стратегия за защита, разбирането на VPN криптирането е добра отправна точка, но не забравяйте, че защитите срещу фингърпринтиране изискват отделни мерки на ниво браузър.

Тази кампания ClickFix е полезен казус за това как нападателите се адаптират: не като измислят нов зловреден софтуер, а като заемат проследяващата инфраструктура на съвременния уеб, за да направят старите трикове по-трудни за улавяне. Да останете предпазливи към непоисканите инструкции „поправи го сам“ си остава най-простата и ефективна защита.