Yksi tietoturvaloukkaus markkinointiteknologiayrityksessä on jälleen osoittanut, kuinka hauras verkon toimitusketju voi olla. PCMagin raportoinnin mukaan hyökkääjät valtasivat Brevon, verkkomarkkinoinnin toimittajan, ja käyttivät tätä pääsyä käynnistääkseen ClickFix-tyylisen haittaohjelmahyökkäyksen lukuisilla verkkosivustoilla yhden päivän aikana. Tapaus on selvä esimerkki siitä, että ClickFix-haittaohjelmahyökkäyksen ei tarvitse kohdistua uhreihin suoraan. Se voi saapua luotetun kolmannen osapuolen palvelun kautta.

Miten Brevo-hakkerointi avasi oven

Brevo tarjoaa markkinointityökaluja, joita monet yritykset upottavat suoraan verkkosivustoilleen – esimerkiksi sähköpostin tilauslomakkeita, chat-widgettejä tai seurantaskriptejä. Kun tällainen toimittaja joutuu tietoturvaloukkauksen kohteeksi, hyökkääjät eivät saa pääsyä vain yhteen sivustoon. He saavat jalansijan jokaisella verkkosivustolla, joka on integroinut toimittajan koodin. Tässä tapauksessa Brevon tietoturvaloukkaus loi hyökkääjille väylän injektoida ClickFix-tyylinen hyökkäys laajalle joukolle sivustoja samanaikaisesti, muuttaen yhden yksittäisen vikapisteen massiiviseksi jakelukanavaksi haittaohjelmille.

Tämä tekee toimittajapuolen tietoturvaloukkauksista niin vaarallisia yksityisyyden ja turvallisuuden näkökulmasta. Sivustojen omistajilla on usein vain vähän näkyvyyttä toimittajan päässä tehtyihin muutoksiin, eikä vierailijoilla ole mitään keinoa tietää, että tutun verkkosivuston taustalla pyörivä skripti on yhtäkkiä muuttunut haitalliseksi.

Mitä ClickFix-hyökkäykset todella tekevät

ClickFix on sosiaalisen manipuloinnin tekniikka, joka on yleistynyt yhä enemmän. Sen sijaan, että se hyödyntäisi teknistä haavoittuvuutta selaimessa tai käyttöjärjestelmässä, se luottaa näppäimistön ääressä istuvan henkilön huijaamiseen. Tyypillisesti verkkosivulle ilmestyy väärennetty kehote, joka on usein naamioitu CAPTCHA-tarkistukseksi, virheilmoitukseksi tai vaiheeksi, joka tarvitaan sivun oletetun ongelman korjaamiseksi. Kehote käskee vierailijaa kopioimaan tekstinpätkän ja liittämään sen tietokoneensa komentokehotteeseen tai suorita-valintaikkunaan.

Liitetty teksti on itse asiassa haitallinen komento. Kun se suoritetaan, se voi asentaa haittaohjelman ilman, että käyttäjä koskaan lataa tiedostoa perinteisessä mielessä tai napsauttaa ilmeistä linkkiä. Koska hyökkäys nojaa käyttäjän toimintaan ohjelmistovirheen sijaan, se voi ohittaa monet tekniset suojaukset, jotka on suunniteltu havaitsemaan tavanomaiset haittaohjelmien jakelumenetelmät. Tämä on osasyy siihen, miksi ClickFixistä on tullut hyökkääjien suosima taktiikka, kun he pyrkivät saastuttamaan suuren määrän laitteita nopeasti.

Kasvava toimitusketjun kompromettoinnin kaava

Brevo-tapaus sopii laajempaan kaavaan, jossa hyökkääjät kohdistuvat työkaluihin ja alustoihin, joista muut yritykset ovat riippuvaisia, sen sijaan että he hyökkäisivät loppukäyttäjiä tai edes yksittäisiä yrityksiä vastaan suoraan. Se on samankaltainen dynamiikka kuin ShinyHuntersin väitetyssä Metabase-hakkerointissa, jossa yli 100 000 organisaation käyttämä liiketoiminta-analytiikka-alusta vaaransi valtavan määrän loppukäyttäjiä yhdellä ainoalla tietoturvaloukkauksella. Se kaikuu myös huolia, joita on herännyt laajalti käytettyjen alustojen, kuten GeoServerin, paikkaamattomista haavoittuvuuksista, joissa yksi käsittelemätön virhe jaetussa infrastruktuurissa voidaan hyödyntää monissa organisaatioissa samanaikaisesti.

Näillä tapauksilla on yhteinen teema: mitä verkottuneemmaksi web tulee – kun yritykset luottavat kolmannen osapuolen skripteihin, lisäosiin ja alustoihin – sitä enemmän yksi kompromettoitu toimittaja voi heijastua ulospäin laajaksi hyökkäykseksi.

Mitä tämä tarkoittaa sinulle

Jokapäiväisille internetin käyttäjille tämän ClickFix-haittaohjelmahyökkäyksen opetus ei ole se, että jokin tietty verkkosivusto olisi epäluotettava. Se on, että jopa lailliset, tutut verkkosivustot voivat väliaikaisesti muuttua aseiksi ilman omaa syytään, yksinkertaisesti siksi, että niiden luottama toimittaja on joutunut tietoturvaloukkauksen kohteeksi. Todellinen puolustus tässä kiteytyy ClickFix-kaavan tunnistamiseen. Mikään laillinen verkkosivusto ei koskaan pyydä sinua avaamaan komentokehotetta tai suorita-valintaikkunaa ja liittämään tekstiä "vahvistaakseen", että olet ihminen, tai "korjatakseen" näyttöongelmaa. Tämä ohje, missä tahansa se esiintyykin, tulisi aina tulkita varoitusmerkiksi.

Käytännön ohjeet

Jos kohtaat kehotteen, joka pyytää sinua kopioimaan ja liittämään komennon tietokoneeseesi, sulje sivu välittömästi sen sijaan, että noudattaisit ohjeita. Pidä käyttöjärjestelmäsi ja selaimesi ajan tasalla, sillä päivitykset voivat joskus vähentää läpi päässeiden skriptien vaikutusta. Harkitse selainlaajennusten tai tietoturvatyökalujen käyttöä, jotka merkitsevät epäilyttävää skriptikäyttäytymistä vierailemillasi verkkosivuilla. Ja jos ylläpidät verkkosivustoa, joka nojaa kolmannen osapuolen markkinointi- tai analytiikkatyökaluihin, seuraa näitä integraatioita tarkasti ja ole valmis irrottamaan ne nopeasti, jos toimittaja ilmoittaa tietoturvaloukkauksesta. Brevo-hakkeron kaltaiset tapaukset muistuttavat, että valppaus ei saa pysähtyä oman etuoven kohdalle. Sen on ulotuttava jokaiseen toimittajaan ja skriptiin, joka koskettaa sivustoja, joita käytät päivittäin.