Et enkelt brud hos en marketingteknologivirksomhed har endnu en gang vist, hvor skrøbelig web'ets forsyningskæde kan være. Ifølge rapportering fra PCMag kompromitterede angribere Brevo, en online marketing-leverandør, og brugte den adgang til at lancere et ClickFix-lignende malwareangreb på tværs af adskillige websites på én dag. Hændelsen er et klart eksempel på, hvordan et ClickFix-malwareangreb ikke behøver at målrette ofre direkte. Det kan komme ind via en betroet tredjepartstjeneste i stedet.
Hvordan Brevo-hacket åbnede døren
Brevo leverer marketingværktøjer, som mange virksomheder indlejrer direkte på deres websites, ting som tilmeldingsformularer til e-mail, chat-widgets eller sporingsscripts. Når en leverandør som denne kompromitteres, får angribere ikke bare adgang til ét site. De får fodfæste på ethvert website, der har integreret leverandørens kode. I dette tilfælde skabte bruddet hos Brevo en vej for angribere til at injicere et ClickFix-lignende angreb på en bred vifte af sites samtidigt, hvilket forvandlede et enkelt fejlpunkt til en massefordelingskanal for malware.
Det er det, der gør brud på leverandørsiden så farlige fra et privatlivs- og sikkerhedsperspektiv. Siteejere har ofte ringe indsigt i ændringer foretaget hos leverandøren, og besøgende har ingen måde at vide, at et script, der kører i baggrunden på et velkendt website, pludselig er blevet ondsindet.
Hvad ClickFix-angreb faktisk gør
ClickFix er en social engineering-teknik, der er blevet stadig mere udbredt. I stedet for at udnytte en teknisk sårbarhed i en browser eller et operativsystem, er den afhængig af at narre personen ved tastaturet. Typisk vises en falsk prompt på en webside, ofte forklædt som en CAPTCHA-kontrol, en fejlmeddelelse eller et trin, der er nødvendigt for at løse et påstået problem med siden. Prompen instruerer den besøgende i at kopiere et stykke tekst og indsætte det i et kommandovindue eller kør-felt på deres computer.
Den indsatte tekst er faktisk en ondsindet kommando. Når den er udført, kan den installere malware, uden at brugeren nogensinde downloader en fil i traditionel forstand eller klikker på et indlysende link. Fordi angrebet læner sig op ad brugerhandling snarere end en softwarefejl, kan det omgå mange af de tekniske forsvar, der er designet til at fange konventionelle metoder til malwarelevering. Det er en del af grunden til, at ClickFix er blevet en foretrukken taktik for angribere, der ønsker at kompromittere et stort antal enheder hurtigt.
Et voksende mønster af kompromittering i forsyningskæden
Brevo-hændelsen passer ind i et bredere mønster, hvor angribere går efter de værktøjer og platforme, som andre virksomheder er afhængige af, i stedet for at angribe slutbrugere eller endda individuelle virksomheder direkte. Det er en lignende dynamik som den, der udspillede sig, da ShinyHunters hævdede et hack af Metabase, en forretningsanalytics-platform brugt af mere end 100.000 organisationer, hvilket satte et enormt antal downstream-brugere i potentiel risiko fra et enkelt brud. Det genlyder også bekymringer rejst omkring uopdaterede sårbarheder i bredt anvendte platforme som GeoServer, hvor en enkelt uadresseret fejl i delt infrastruktur kan udnyttes på tværs af mange organisationer på én gang.
Disse hændelser deler en fælles tråd: jo mere sammenkoblet web'et bliver, med virksomheder der er afhængige af tredjeparts-scripts, plugins og platforme, jo mere kan en enkelt kompromitteret leverandør brede sig udad til et udbredt angreb.
Hvad det betyder for dig
For almindelige internetbrugere er hovedpointen fra dette ClickFix-malwareangreb ikke, at et bestemt website er utroværdigt. Det er, at selv legitime, velkendte websites midlertidigt kan blive våbeniseret uden egen skyld, simpelthen fordi en leverandør, de er afhængige af, er blevet kompromitteret. Det egentlige forsvar her handler om at genkende selve ClickFix-mønsteret. Intet legitimt website vil nogensinde bede dig om at åbne en kommandoprompt eller et kør-felt og indsætte tekst for at "bekræfte", at du er et menneske, eller for at "løse" et visningsproblem. Den instruktion bør, uanset hvor den optræder, behandles som et advarselstegn hver gang.
Handlingsorienterede pointer
Hvis du støder på en prompt, der beder dig kopiere og indsætte en kommando på din computer, skal du lukke siden med det samme i stedet for at følge instruktionerne. Hold dit operativsystem og din browser opdateret, da patches nogle gange kan reducere virkningen af scripts, der alligevel slipper igennem. Overvej at bruge browserudvidelser eller sikkerhedsværktøjer, der markerer mistænkelig scriptadfærd på websider, du besøger. Og hvis du driver et website, der er afhængigt af tredjeparts marketing- eller analytics-værktøjer, skal du overvåge disse integrationer nøje og være klar til at afbryde dem hurtigt, hvis en leverandør oplyser om et brud. Hændelser som Brevo-hacket er en påmindelse om, at årvågenhed ikke bør stoppe ved din egen hoveddør. Den skal strække sig til enhver leverandør og ethvert script, der berører de sites, du bruger hver dag.




