Jediné narušení u společnosti zabývající se marketingovými technologiemi opět ukázalo, jak křehký může být dodavatelský řetězec webu. Podle reportáže PCMag útočníci kompromitovali Brevo, online marketingového dodavatele, a využili tento přístup k spuštění malware útoku ve stylu ClickFix napříč mnoha weby během jediného dne. Incident je jasným příkladem toho, že malware útok ClickFix nemusí cílit na oběti přímo. Může se svézt dovnitř prostřednictvím důvěryhodné služby třetí strany.
Jak Brevo hack otevřel dveře
Brevo poskytuje marketingové nástroje, které mnoho firem vkládá přímo do svých webů – věci jako přihlašovací formuláře k odběru e-mailů, chatovací widgety nebo sledovací skripty. Když je takový dodavatel kompromitován, útočníci nezískají přístup jen k jednomu webu. Získají oporu na každém webu, který integroval kód tohoto dodavatele. V tomto případě narušení u Brevo vytvořilo cestu pro útočníky, aby současně injektovali útok ve stylu ClickFix do široké škály webů, a proměnili tak jediný bod selhání v masový distribuční kanál pro malware.
To je to, co dělá narušení na straně dodavatele tak nebezpečnými z hlediska soukromí a bezpečnosti. Majitelé webů často mají jen malý přehled o změnách provedených na straně dodavatele a návštěvníci nemají jak zjistit, že skript spouštěný na pozadí známého webu se náhle stal škodlivým.
Co útoky ClickFix vlastně dělají
ClickFix je technika sociálního inženýrství, která je stále běžnější. Místo zneužití technické zranitelnosti v prohlížeči nebo operačním systému se spoléhá na oklamání osoby sedící u klávesnice. Obvykle se na webové stránce objeví falešná výzva, často maskovaná jako ověření CAPTCHA, chybová zpráva nebo krok potřebný k opravě domnělého problému se stránkou. Výzva instruuje návštěvníka, aby zkopíroval kus textu a vložil jej do příkazového okna nebo pole Spustit na svém počítači.
Tento vložený text je ve skutečnosti škodlivý příkaz. Po spuštění může nainstalovat malware, aniž by uživatel kdy stáhl soubor v tradičním smyslu nebo klikl na zřejmý odkaz. Protože útok spoléhá na akci uživatele, nikoli na softwarovou chybu, může obejít mnoho technických obran navržených k zachycení konvenčních metod doručení malwaru. To je část důvodu, proč se ClickFix stal preferovanou taktikou útočníků, kteří chtějí rychle kompromitovat velké množství zařízení.
Rostoucí vzorec kompromitace dodavatelského řetězce
Incident Brevo zapadá do širšího vzorce, kdy útočníci jdou po nástrojích a platformách, na kterých závisí jiné společnosti, místo aby útočili na koncové uživatele nebo dokonce přímo na jednotlivé firmy. Je to podobná dynamika jako když ShinyHunters tvrdili, že hackli Metabase, obchodní analytickou platformu používanou více než 100 000 organizacemi, což vystavilo obrovské množství uživatelů na nižší úrovni potenciálnímu riziku z jediného narušení. Ozývá se to také obavy vznesené kolem nezáplatovaných zranitelností v široce používaných platformách, jako je GeoServer, kde jedna neřešená chyba ve sdílené infrastruktuře může být zneužita napříč mnoha organizacemi najednou.
Tyto incidenty spojuje společná nit: čím více se web propojuje, přičemž firmy spoléhají na skripty, pluginy a platformy třetích stran, tím více může jediný kompromitovaný dodavatel vytvořit vlny směrem ven do rozsáhlého útoku.
Co to znamená pro vás
Pro běžné uživatele internetu není hlavním ponaučením z tohoto malware útoku ClickFix to, že nějaký konkrétní web je nedůvěryhodný. Je to to, že i legitimní, známé weby mohou být dočasně zneužity jako zbraň bez vlastního zavinění, jednoduše proto, že byl kompromitován dodavatel, na kterého se spoléhají. Skutečná obrana zde spočívá v rozpoznání samotného vzorce ClickFix. Žádný legitimní web po vás nikdy nebude chtít, abyste otevřeli příkazový řádek nebo pole Spustit a vložili text, abyste „ověřili“, že jste člověk, nebo abyste „opravili“ problém se zobrazením. Tato instrukce, ať se objeví kdekoli, by měla být pokaždé považována za varovný signál.
Praktická doporučení
Pokud narazíte na výzvu, která po vás chce, abyste zkopírovali a vložili příkaz do svého počítače, okamžitě stránku zavřete, místo abyste se řídili pokyny. Udržujte svůj operační systém a prohlížeč aktualizované, protože záplaty mohou někdy snížit dopad skriptů, které se přece jen dostanou skrz. Zvažte použití rozšíření prohlížeče nebo bezpečnostních nástrojů, které označují podezřelé chování skriptů na webových stránkách, které navštěvujete. A pokud provozujete web, který se spoléhá na marketingové nebo analytické nástroje třetích stran, pečlivě sledujte tyto integrace a buďte připraveni je rychle odpojit, pokud dodavatel oznámí narušení. Incidenty jako Brevo hack jsou připomínkou, že ostražitost by neměla končit u vašich vlastních dveří. Musí se vztahovat na každého dodavatele a skript, který se dotýká webů, jež používáte každý den.




