Äskettäin dokumentoitu ClickFix-kampanja on hiljalleen kasvanut laajaksi yli 250 verkkotunnuksen verkostoksi, jonka tarkoituksena on huijata Mac-käyttäjiä saastuttamaan omat koneensa. Operaatiossa huomionarvoista ei ole pelkästään sen mittakaava, vaan se, että hyökkääjät käyttävät selaimen sormenjäljitystä – samaa seurantatekniikkaa, johon mainostajat ja datanvälittäjät tukeutuvat – päättääkseen, kenelle näytetään haitallinen syötti ja kenelle harmiton sivu.

Näin ClickFix-kampanja piilottaa jälkensä

ClickFix-hyökkäykset noudattavat tuttua kaavaa: väärennetty verkkosivusto kertoo kävijälle, että tämän selaimessa tai järjestelmässä on virhe, ja kehottaa kopioimaan ja liittämään komennon Päätteeseen sen ”korjaamiseksi”. Komento asentaa todellisuudessa haittaohjelman, tässä tapauksessa variantin, joka liittyy AMOS:iin, tunnettuun macOS-tiedonkalastelijaan, joka on suunniteltu keräämään tallennetut salasanat, selaintiedot ja kryptovaluuttalompakoiden tiedot.

Tämän kampanjan erottaa muista palvelinpuolen sormenjäljitys. Sen sijaan että haitallinen syötti tarjottaisiin jokaiselle kävijälle, hyökkääjien infrastruktuuri tutkii saapuvan selaimen tietoja, kuten näytön resoluutiota, asennettuja fontteja, user-agent-merkkijonoja ja muita hienovaraisia konfiguraatiosignaaleja, ennen kuin se päättää, mitä näyttää. Tietoturvaskannerit, automatisoidut indeksointirobotit ja verkkotunnuksia tutkivat tutkijat saavat yleensä puhtaan, huomaamattoman sivun. Aidot Mac-käyttäjät, jotka selaavat normaalisti, ohjataan ClickFix-syötin äärelle.

Tämä on merkittävä kehitysaskel siinä, miten haittaohjelmakampanjat välttelevät havaitsemista. Sen sijaan että ne luottaisivat pelkästään hämärrettyyn koodiin tai lyhytikäisiin verkkotunnuksiin, toimijat käyttävät passiivisia tunnistustekniikoita suodattaakseen yleisönsä jo ennen hyökkäyksen alkamista. Kun kampanjassa on raporttien mukaan yli 250 verkkotunnusta, sillä on riittävästi redundanssia, jotta yksittäisten sivustojen sulkeminen ei juurikaan hidasta sitä kokonaisuutena.

Sormenjäljitys: työkalu sekä mainostajille että hyökkääjille

Selaimen sormenjäljitys ei ole uutta eikä itsessään haitallista. Verkkosivustot ja mainosverkostot ovat käyttäneet vastaavia tekniikoita vuosia seuratakseen käyttäjiä eri istuntojen välillä ilman evästeisiin tukeutumista. Tämä kampanja osoittaa, miten täsmälleen samoja kaupallisessa seurannassa käytettyjä passiivisia profilointimenetelmiä voidaan hyödyntää haittaohjelmien valikoivaan tarjoiluun havaitsemista vältellen.

Tätä päällekkäisyyttä kannattaa pysähtyä pohtimaan. Aina kun selain paljastaa tarkkoja teknisiä yksityiskohtia verkkosivustolle, syntyy mahdollisuus käyttää näitä tietoja tavoilla, joita kävijä ei koskaan odottanut – olipa kyseessä mainospörssi, joka rakentaa profiilia, tai kuten tässä tapauksessa, haittaohjelmaoperaattori, joka päättää, ketä kannattaa hyökätä. Lukijat, jotka haluavat syvemmälle siihen, miten sormenjäljitys ja muut seurantamekanismit toimivat ja mitä tavalliset yksityisyyden suojaan tarkoitetut työkalut voivat – ja eivät voi – estää, voivat kerrata mitä VPN on ja miten se toimii, sillä sormenjäljitys on yksi niistä seurantamenetelmistä, jota pelkkä VPN ei täysin neutraloi.

Miksi tällä on merkitystä macOS:n ulkopuolella

Vaikka tämä kampanja kohdistuu erityisesti Mac-käyttäjiin AMOS-tyylisillä tiedonkalastelijoilla, sen taustalla oleva tekniikka – sormenjäljityksen käyttö haitallisen sisällön valikoivaan piilottamiseen automatisoiduilta puolustuksilta – ei ole alustasidonnaista. Se kuvastaa laajempaa trendiä, jossa haittaohjelmaoperaattorit lainaavat mainosalan ja analytiikan työkaluja tehdäkseen infrastruktuuristaan sitkeämpää. Vastaavaa piilotuslogiikkaa on nähty muissa viimeaikaisissa kampanjoissa, jotka piilottavat haitallisia hyötykuormia laillisilta vaikuttavien palveluiden sisälle, kuten Chaos-kiristyshaittaohjelmaryhmän msaRAT-tekniikassa, joka kätkee komentoliikenteen luotettujen selainprosessien sekaan. Yhteinen nimittäjä on havaitsemisen välttely laillisuuden kautta: hyökkääjät piiloutuvat yhä useammin täysin näkyville sen sijaan, että luottaisivat selvästi epäilyttävään infrastruktuuriin.

Mitä tämä tarkoittaa sinulle

Jos käytät Macia, käytännön riski on selvä: mitä tahansa verkkosivustoa, joka pyytää avaamaan Päätteen ja liittämään sinne komennon ”korjatakseen” virheen, todentaakseen ihmisyytesi tai ratkaistakseen oletetun tietoturvaongelman, on pidettävä varoitusmerkkinä. Lailliset ohjelmistopäivitykset ja vianmääritystoimet eivät toimi näin. Mikään oikea korjaus, selainpäivitys tai CAPTCHA-varmennus ei edellytä komentotulkkikomentojen manuaalista suorittamista.

Koska tämä kampanja perustuu sormenjäljitykseen, jonka avulla se valikoi todellisia käyttäjiä, tavalliset tietoturvan skannaustyökalut eivät aina havaitse sitä ajoissa, mikä korostaa käyttäjän tietoisuuden merkitystä. Se on myös muistutus siitä, että sormenjäljitykseen perustuva seuranta, jollaista sekä mainostajat että hyökkääjät käyttävät, on suurelta osin näkymätöntä tavalliselle selainistunnolle, ellet aktiivisesti käytä yksityisyyssuojauksia, jotka rajoittavat sitä, mitä laitteesi paljastaa.

Käytännön toimintaohjeet

  • Älä koskaan liitä komentoa Päätteeseen tai Suorita-ikkunaan verkkosivuston kehotuksesta riippumatta siitä, kuinka viralliselta sivu näyttää.
  • Pidä macOS ja selaimesi ajan tasalla ja suhtaudu epäillen ponnahdusikkunoihin, jotka väittävät kiireellisten korjausten olevan tarpeen.
  • Käytä selaimen asetuksia tai laajennuksia, jotka rajoittavat sormenjäljityksen pinta-alaa, kuten fonttien luetteloinnin ja canvas-pääsyn rajoittamista, aina kun mahdollista.
  • Jos tutkit, miten salaus ja yksityisyyden suojaan tarkoitetut työkalut sopivat laajempaan puolustusstrategiaan, VPN-salauksen ymmärtäminen on hyvä lähtökohta – muista kuitenkin, että sormenjäljityksen torjunta vaatii erillisiä selaintason suojauksia.

Tämä ClickFix-kampanja on hyödyllinen tapaustutkimus siitä, miten hyökkääjät sopeutuvat: ei keksimällä uutta haittaohjelmaa, vaan lainaamalla modernin verkon seurantainfrastruktuuria tehdäkseen vanhoista tempuista vaikeampia havaita. Varovaisuus pyytämättömiä ”korjaa se itse” -ohjeita kohtaan pysyy yksinkertaisimpana ja tehokkaimpana puolustuksena.