Una sola brecha en una empresa de tecnología de marketing ha demostrado una vez más lo frágil que puede ser la cadena de suministro de la web. Según reportes de PCMag, los atacantes comprometieron Brevo, un proveedor de marketing en línea, y usaron ese acceso para lanzar un ataque de malware al estilo ClickFix en numerosos sitios web en un solo día. El incidente es un claro ejemplo de cómo un ataque de malware ClickFix no necesita dirigirse directamente a las víctimas. Puede llegar a través de un servicio de terceros de confianza.

Cómo el hackeo a Brevo abrió la puerta

Brevo ofrece herramientas de marketing que muchas empresas integran directamente en sus sitios web, como formularios de suscripción por correo electrónico, widgets de chat o scripts de seguimiento. Cuando un proveedor como este es comprometido, los atacantes no solo obtienen acceso a un sitio. Obtienen un punto de apoyo en todos los sitios web que han integrado el código del proveedor. En este caso, la brecha en Brevo creó una vía para que los atacantes inyectaran un ataque al estilo ClickFix en una amplia gama de sitios simultáneamente, convirtiendo un único punto de fallo en un canal de distribución masiva de malware.

Esto es lo que hace que las brechas del lado del proveedor sean tan peligrosas desde el punto de vista de la privacidad y la seguridad. Los propietarios de sitios a menudo tienen poca visibilidad sobre los cambios realizados por el proveedor, y los visitantes no tienen forma de saber que un script que se ejecuta en segundo plano en un sitio web conocido de repente se ha vuelto malicioso.

Qué hacen realmente los ataques ClickFix

ClickFix es una técnica de ingeniería social que se ha vuelto cada vez más común. En lugar de explotar una vulnerabilidad técnica en un navegador o sistema operativo, se basa en engañar a la persona que está frente al teclado. Por lo general, aparece un aviso falso en una página web, a menudo disfrazado como una verificación de CAPTCHA, un mensaje de error o un paso necesario para solucionar un supuesto problema con la página. El aviso indica al visitante que copie un fragmento de texto y lo pegue en una ventana de comandos o en el cuadro de ejecución de su computadora.

Ese texto pegado es en realidad un comando malicioso. Una vez ejecutado, puede instalar malware sin que el usuario haya descargado nunca un archivo en el sentido tradicional ni haya hecho clic en un enlace obvio. Debido a que el ataque se apoya en la acción del usuario en lugar de en un fallo de software, puede eludir muchas de las defensas técnicas diseñadas para detectar los métodos convencionales de entrega de malware. Eso es parte de por qué ClickFix se ha convertido en una táctica preferida por los atacantes que buscan comprometer una gran cantidad de dispositivos rápidamente.

Un patrón creciente de compromiso de la cadena de suministro

El incidente de Brevo encaja en un patrón más amplio en el que los atacantes van tras las herramientas y plataformas de las que dependen otras empresas, en lugar de atacar directamente a los usuarios finales o incluso a empresas individuales. Es una dinámica similar a la que se produjo cuando ShinyHunters afirmó haber hackeado Metabase, una plataforma de análisis de negocios utilizada por más de 100.000 organizaciones, poniendo a un enorme número de usuarios posteriores en riesgo potencial a partir de una sola brecha. También se hace eco de las preocupaciones planteadas en torno a vulnerabilidades sin parchear en plataformas ampliamente utilizadas como GeoServer, donde un único fallo no abordado en infraestructura compartida puede ser explotado en muchas organizaciones a la vez.

Estos incidentes comparten un hilo común: cuanto más interconectada se vuelve la web, con empresas que dependen de scripts, plugins y plataformas de terceros, más puede una sola brecha en un proveedor propagarse hacia afuera y convertirse en un ataque generalizado.

Qué significa esto para ti

Para los usuarios de internet cotidianos, la conclusión de este ataque de malware ClickFix no es que algún sitio web en particular no sea confiable. Es que incluso los sitios web legítimos y conocidos pueden ser armados temporalmente sin culpa propia, simplemente porque un proveedor del que dependen fue comprometido. La verdadera defensa aquí se reduce a reconocer el patrón de ClickFix en sí mismo. Ningún sitio web legítimo te pedirá jamás que abras un símbolo del sistema o un cuadro de ejecución y pegues texto para "verificar" que eres humano o para "arreglar" un problema de visualización. Esa instrucción, dondequiera que aparezca, debe tratarse como una señal de alerta cada vez.

Conclusiones prácticas

Si te encuentras con un aviso que te pide copiar y pegar un comando en tu computadora, cierra la página de inmediato en lugar de seguir las instrucciones. Mantén tu sistema operativo y tu navegador actualizados, ya que los parches a veces pueden reducir el impacto de los scripts que logran pasar. Considera usar extensiones de navegador o herramientas de seguridad que señalen comportamiento sospechoso de scripts en las páginas web que visitas. Y si administras un sitio web que depende de herramientas de marketing o análisis de terceros, monitorea esas integraciones de cerca y estate preparado para desconectarlas rápidamente si un proveedor divulga una brecha. Incidentes como el hackeo a Brevo son un recordatorio de que la vigilancia no debería detenerse en tu propia puerta. Tiene que extenderse a cada proveedor y script que toca los sitios que usas todos los días.