Едно единствено нарушение на сигурността в компания за маркетингови технологии отново показа колко крехка може да бъде веригата за доставки в интернет. Според репортаж на PCMag атакуващи са компрометирали Brevo, онлайн маркетингов доставчик, и са използвали този достъп, за да стартират зловредна атака от типа ClickFix в множество уебсайтове в рамките на един ден. Инцидентът е ясен пример за това, че зловредната атака ClickFix не е необходимо да атакува жертвите директно. Тя може да влезе през доверена услуга на трета страна.

Как хакерската атака срещу Brevo отвори вратата

Brevo предоставя маркетингови инструменти, които много бизнеси вграждат директно в своите уебсайтове – неща като формуляри за абониране за имейл, чат джаджи или скриптове за проследяване. Когато доставчик като този бъде компрометиран, атакуващите не получават достъп само до един сайт. Те получават опорна точка във всеки уебсайт, който е интегрирал кода на доставчика. В този случай нарушението на сигурността в Brevo създаде път за атакуващите да инжектират атака от типа ClickFix в широк кръг от сайтове едновременно, превръщайки една единствена точка на отказ в канал за масово разпространение на зловреден софтуер.

Това е, което прави нарушенията на сигурността от страна на доставчици толкова опасни от гледна точка на поверителността и сигурността. Собствениците на сайтове често имат малка видимост върху промените, направени от страна на доставчика, а посетителите нямат начин да знаят, че скрипт, работещ във фонов режим на познат уебсайт, изведнъж е станал зловреден.

Какво всъщност правят атаките ClickFix

ClickFix е техника за социално инженерство, която става все по-разпространена. Вместо да експлоатира техническа уязвимост в браузър или операционна система, тя разчита на заблуждаването на човека, седнал пред клавиатурата. Обикновено на уеб страница се появява фалшив подканващ прозорец, често прикрит като проверка с CAPTCHA, съобщение за грешка или стъпка, необходима за отстраняване на предполагаем проблем със страницата. Подканата инструктира посетителя да копира част от текст и да го постави в команден прозорец или прозорец за изпълнение на компютъра си.

Този поставен текст всъщност е зловредна команда. Веднъж изпълнена, тя може да инсталира зловреден софтуер, без потребителят някога да е изтеглил файл по традиционния смисъл или да е кликнал на очевидна връзка. Тъй като атаката разчита на действие от страна на потребителя, а не на софтуерен дефект, тя може да заобиколи много от техническите защити, предназначени да улавят конвенционалните методи за доставяне на зловреден софтуер. Това е част от причината ClickFix да се превърне в предпочитана тактика за атакуващи, които искат бързо да компрометират голям брой устройства.

Нарастваща тенденция на компрометиране на веригата за доставки

Инцидентът с Brevo се вписва в по-широка тенденция, при която атакуващите се насочват към инструментите и платформите, на които други компании разчитат, вместо да атакуват крайни потребители или дори отделни бизнеси директно. Това е подобна динамика на това, което се разигра, когато ShinyHunters твърдяха, че са хакнали Metabase – платформа за бизнес анализи, използвана от над 100 000 организации, излагайки огромен брой потребители надолу по веригата на потенциален риск от едно единствено нарушение. Това също така повтаря опасенията, повдигнати около непоправени уязвимости в широко използвани платформи като GeoServer, където един неадресиран дефект в споделена инфраструктура може да бъде експлоатиран в много организации наведнъж.

Тези инциденти споделят обща нишка: колкото по-взаимосвързан става интернет, с бизнеси, разчитащи на скриптове, плъгини и платформи на трети страни, толкова повече един компрометиран доставчик може да се разпространи навън под формата на широкомащабна атака.

Какво означава това за вас

За обикновените потребители на интернет изводът от тази зловредна атака ClickFix не е, че някой конкретен уебсайт е ненадежден. А че дори легитимни, познати уебсайтове могат временно да бъдат превърнати в оръжие без тяхна вина, просто защото доставчик, на когото разчитат, е бил компрометиран. Истинската защита тук се свежда до разпознаването на самия модел ClickFix. Нито един легитимен уебсайт никога няма да ви помоли да отворите команден ред или прозорец за изпълнение и да поставите текст, за да „потвърдите“, че сте човек, или да „поправите“ проблем с дисплея. Тази инструкция, където и да се появи, трябва да се третира като червен флаг всеки път.

Практически изводи

Ако попаднете на подкана, която ви моли да копирате и поставите команда на компютъра си, затворете страницата незабавно, вместо да следвате инструкциите. Поддържайте операционната си система и браузъра си актуализирани, тъй като кръпките понякога могат да намалят въздействието на скриптове, които все пак са преминали. Обмислете използването на разширения за браузър или инструменти за сигурност, които сигнализират за подозрително поведение на скриптове в уебстраниците, които посещавате. И ако управлявате уебсайт, който разчита на маркетингови или аналитични инструменти на трети страни, наблюдавайте тези интеграции отблизо и бъдете готови бързо да ги прекъснете, ако доставчик разкрие нарушение на сигурността. Инциденти като хакерската атака срещу Brevo са напомняне, че бдителността не трябва да спира пред собствената ви врата. Тя трябва да се разпростира до всеки доставчик и скрипт, които имат досег до сайтовете, които използвате всеки ден.