Μια μεμονωμένη παραβίαση σε μια εταιρεία τεχνολογίας μάρκετινγκ έδειξε για άλλη μια φορά πόσο εύθραυστη μπορεί να είναι η αλυσίδα εφοδιασμού του ιστού. Σύμφωνα με δημοσίευμα του PCMag, οι επιτιθέμενοι παραβίασαν την Brevo, έναν διαδικτυακό πάροχο μάρκετινγκ, και χρησιμοποίησαν αυτή την πρόσβαση για να εξαπολύσουν μια επίθεση κακόβουλου λογισμικού τύπου ClickFix σε πολυάριθμους ιστότοπους μέσα σε μία ημέρα. Το περιστατικό είναι ένα ξεκάθαρο παράδειγμα του πώς μια επίθεση κακόβουλου λογισμικού ClickFix δεν χρειάζεται να στοχεύει απευθείας τα θύματα. Μπορεί να εισέλθει μέσω μιας αξιόπιστης υπηρεσίας τρίτου μέρους.

Πώς το Χάκινγκ της Brevo Άνοιξε την Πόρτα

Η Brevo παρέχει εργαλεία μάρκετινγκ που πολλές επιχειρήσεις ενσωματώνουν απευθείας στους ιστότοπούς τους, όπως φόρμες εγγραφής email, widgets συνομιλίας ή σενάρια παρακολούθησης. Όταν ένας πάροχος όπως αυτός παραβιάζεται, οι επιτιθέμενοι δεν αποκτούν πρόσβαση σε έναν μόνο ιστότοπο. Αποκτούν ένα πάτημα σε κάθε ιστότοπο που έχει ενσωματώσει τον κώδικα του παρόχου. Σε αυτή την περίπτωση, η παραβίαση της Brevo δημιούργησε μια δίοδο για τους επιτιθέμενους να εγχύσουν μια επίθεση τύπου ClickFix σε ένα ευρύ φάσμα ιστότοπων ταυτόχρονα, μετατρέποντας ένα μεμονωμένο σημείο αποτυχίας σε κανάλι μαζικής διανομής κακόβουλου λογισμικού.

Αυτό είναι που κάνει τις παραβιάσεις από την πλευρά του παρόχου τόσο επικίνδυνες από άποψη ιδιωτικότητας και ασφάλειας. Οι ιδιοκτήτες ιστότοπων συχνά έχουν ελάχιστη ορατότητα στις αλλαγές που γίνονται από την πλευρά του παρόχου, και οι επισκέπτες δεν έχουν τρόπο να γνωρίζουν ότι ένα σενάριο που εκτελείται στο παρασκήνιο ενός οικείου ιστότοπου έχει ξαφνικά μετατραπεί σε κακόβουλο.

Τι Κάνουν Πραγματικά οι Επιθέσεις ClickFix

Το ClickFix είναι μια τεχνική κοινωνικής μηχανικής που έχει γίνει ολοένα και πιο συνηθισμένη. Αντί να εκμεταλλεύεται μια τεχνική ευπάθεια σε ένα πρόγραμμα περιήγησης ή λειτουργικό σύστημα, βασίζεται στην εξαπάτηση του ατόμου που κάθεται στο πληκτρολόγιο. Συνήθως, εμφανίζεται ένα ψεύτικο μήνυμα σε μια ιστοσελίδα, συχνά μεταμφιεσμένο ως έλεγχος CAPTCHA, μήνυμα σφάλματος ή ένα βήμα που απαιτείται για τη διόρθωση ενός υποτιθέμενου προβλήματος με τη σελίδα. Το μήνυμα καθοδηγεί τον επισκέπτη να αντιγράψει ένα κομμάτι κειμένου και να το επικολλήσει σε ένα παράθυρο εντολών ή πλαίσιο εκτέλεσης στον υπολογιστή του.

Το κείμενο που επικολλάται είναι στην πραγματικότητα μια κακόβουλη εντολή. Μόλις εκτελεστεί, μπορεί να εγκαταστήσει κακόβουλο λογισμικό χωρίς ο χρήστης να έχει κατεβάσει ποτέ ένα αρχείο με την παραδοσιακή έννοια ή να έχει κάνει κλικ σε ένα προφανή σύνδεσμο. Επειδή η επίθεση βασίζεται στην ενέργεια του χρήστη παρά σε ένα ελάττωμα λογισμικού, μπορεί να παρακάμψει πολλές από τις τεχνικές άμυνες που έχουν σχεδιαστεί για να εντοπίζουν συμβατικές μεθόδους παράδοσης κακόβουλου λογισμικού. Αυτός είναι εν μέρει ο λόγος που το ClickFix έχει γίνει προτιμώμενη τακτική για επιτιθέμενους που επιδιώκουν να θέσουν σε κίνδυνο μεγάλο αριθμό συσκευών γρήγορα.

Ένα Αυξανόμενο Μοτίβο Παραβίασης της Αλυσίδας Εφοδιασμού

Το περιστατικό της Brevo εντάσσεται σε ένα ευρύτερο μοτίβο όπου οι επιτιθέμενοι στοχεύουν τα εργαλεία και τις πλατφόρμες από τις οποίες εξαρτώνται άλλες εταιρείες, αντί να επιτίθενται απευθείας σε τελικούς χρήστες ή ακόμη και σε μεμονωμένες επιχειρήσεις. Είναι μια παρόμοια δυναμική με αυτή που εκτυλίχθηκε όταν οι ShinyHunters ισχυρίστηκαν ότι παραβίασαν το Metabase, μια πλατφόρμα επιχειρηματικής ανάλυσης που χρησιμοποιείται από περισσότερους από 100.000 οργανισμούς, θέτοντας έναν τεράστιο αριθμό καθοδικών χρηστών σε δυνητικό κίνδυνο από μια μεμονωμένη παραβίαση. Αντηχεί επίσης ανησυχίες που έχουν εκφραστεί σχετικά με ευπάθειες χωρίς ενημερώσεις κώδικα σε ευρέως χρησιμοποιούμενες πλατφόρμες όπως το GeoServer, όπου ένα αδιόρθωτο ελάττωμα σε κοινόχρηστη υποδομή μπορεί να εκμεταλλευτεί σε πολλούς οργανισμούς ταυτόχρονα.

Αυτά τα περιστατικά μοιράζονται έναν κοινό παρονομαστή: όσο πιο διασυνδεδεμένος γίνεται ο ιστός, με τις επιχειρήσεις να βασίζονται σε σενάρια, πρόσθετα και πλατφόρμες τρίτων, τόσο περισσότερο ένας μεμονωμένος παραβιασμένος πάροχος μπορεί να εξαπλωθεί προς τα έξω σε μια ευρεία επίθεση.

Τι Σημαίνει Αυτό για Εσάς

Για τους καθημερινούς χρήστες του διαδικτύου, το συμπέρασμα από αυτή την επίθεση κακόβουλου λογισμικού ClickFix δεν είναι ότι κάποιος συγκεκριμένος ιστότοπος είναι αναξιόπιστος. Είναι ότι ακόμη και νόμιμοι, οικείοι ιστότοποι μπορούν να μετατραπούν προσωρινά σε όπλα χωρίς δική τους υπαιτιότητα, απλώς και μόνο επειδή ένας πάροχος στον οποίο βασίζονται παραβιάστηκε. Η πραγματική άμυνα εδώ συνοψίζεται στην αναγνώριση του ίδιου του μοτίβου ClickFix. Κανένας νόμιμος ιστότοπος δεν θα σας ζητήσει ποτέ να ανοίξετε μια γραμμή εντολών ή πλαίσιο εκτέλεσης και να επικολλήσετε κείμενο για να "επαληθεύσετε" ότι είστε άνθρωπος ή για να "διορθώσετε" ένα πρόβλημα εμφάνισης. Αυτή η οδηγία, όπου κι αν εμφανιστεί, θα πρέπει να αντιμετωπίζεται ως προειδοποιητικό σημάδι κάθε φορά.

Πρακτικά Συμπεράσματα

Αν συναντήσετε ένα μήνυμα που σας ζητά να αντιγράψετε και να επικολλήσετε μια εντολή στον υπολογιστή σας, κλείστε τη σελίδα αμέσως αντί να ακολουθήσετε τις οδηγίες. Διατηρείτε το λειτουργικό σας σύστημα και το πρόγραμμα περιήγησής σας ενημερωμένα, καθώς οι ενημερώσεις κώδικα μπορούν μερικές φορές να μειώσουν τον αντίκτυπο σεναρίων που τελικά περνούν. Εξετάστε το ενδεχόμενο να χρησιμοποιήσετε επεκτάσεις προγράμματος περιήγησης ή εργαλεία ασφαλείας που επισημαίνουν ύποπτη συμπεριφορά σεναρίων στις ιστοσελίδες που επισκέπτεστε. Και αν διαχειρίζεστε έναν ιστότοπο που βασίζεται σε εργαλεία μάρκετινγκ ή ανάλυσης τρίτων, παρακολουθείτε στενά αυτές τις ενσωματώσεις και να είστε έτοιμοι να τις αποσυνδέσετε γρήγορα αν ένας πάροχος αποκαλύψει παραβίαση. Περιστατικά όπως το χάκινγκ της Brevo είναι μια υπενθύμιση ότι η επαγρύπνηση δεν πρέπει να σταματά στην δική σας πόρτα. Πρέπει να επεκτείνεται σε κάθε πάροχο και σενάριο που αγγίζει τους ιστότοπους που χρησιμοποιείτε καθημερινά.