Jedan jedini proboj u marketinškoj tehnološkoj kompaniji još je jednom pokazao koliko je lanac opskrbe weba krhak. Prema izvješću PCMag-a, napadači su kompromitirali Brevo, pružatelja usluga online marketinga, i iskoristili taj pristup za pokretanje napada malwareom u stilu ClickFix-a na brojnim web stranicama u jednom danu. Incident je jasan primjer kako ClickFix napad malwareom ne mora ciljati žrtve izravno. Može ući kroz pouzdanu uslugu treće strane.

Kako je Brevo hakiranje otvorilo vrata

Brevo pruža marketinške alate koje mnoge tvrtke izravno ugrađuju na svoje web stranice, poput obrazaca za prijavu na e-poštu, chat widgeta ili skripti za praćenje. Kada je pružatelj usluga poput ovoga kompromitiran, napadači ne dobivaju pristup samo jednoj stranici. Oni stječu uporište na svakoj web stranici koja je integrirala kod tog pružatelja usluga. U ovom slučaju, proboj u Brevo stvorio je put za napadače da istovremeno ubace napad u stilu ClickFix-a na širok raspon stranica, pretvarajući jednu točku kvara u masovni kanal distribucije malwarea.

To je ono što proboje na strani pružatelja usluga čini tako opasnima s gledišta privatnosti i sigurnosti. Vlasnici stranica često imaju malo uvida u promjene koje se rade na strani pružatelja usluga, a posjetitelji nemaju načina znati da je skripta koja se izvodi u pozadini poznate web stranice odjednom postala zlonamjerna.

Što ClickFix napadi zapravo rade

ClickFix je tehnika socijalnog inženjeringa koja postaje sve češća. Umjesto iskorištavanja tehničke ranjivosti u pregledniku ili operativnom sustavu, oslanja se na prevaru osobe koja sjedi za tipkovnicom. Obično se na web stranici pojavi lažni upit, često maskiran kao provjera CAPTCHA-e, poruka o pogrešci ili korak potreban za rješavanje navodnog problema sa stranicom. Upit upućuje posjetitelja da kopira dio teksta i zalijepi ga u naredbeni prozor ili okvir za pokretanje na svom računalu.

Taj zalijepljeni tekst zapravo je zlonamjerna naredba. Nakon izvršenja, može instalirati malware bez da je korisnik ikada preuzeo datoteku na tradicionalan način ili kliknuo na očitu poveznicu. Budući da se napad oslanja na korisničku radnju, a ne na softversku manu, može zaobići mnoge tehničke obrane osmišljene da uhvate konvencionalne metode dostave malwarea. To je dio razloga zašto je ClickFix postao omiljena taktika napadača koji žele brzo kompromitirati velik broj uređaja.

Rastući obrazac kompromitiranja lanca opskrbe

Incident s Brevom uklapa se u širi obrazac u kojem napadači idu za alatima i platformama o kojima ovise druge tvrtke, umjesto da izravno napadaju krajnje korisnike ili čak pojedinačne tvrtke. Riječ je o sličnoj dinamici koja se odigrala kada je ShinyHunters tvrdio da je hakirao Metabase, platformu za poslovnu analitiku koju koristi više od 100.000 organizacija, izlažući ogroman broj korisnika nizvodno potencijalnom riziku od jednog jedinog proboja. Također odjekuje zabrinutostima izraženima oko nezakrpanih ranjivosti na široko korištenim platformama poput GeoServera, gdje se jedna neriješena mana u zajedničkoj infrastrukturi može iskoristiti u mnogim organizacijama odjednom.

Ovi incidenti dijele zajedničku nit: što je web više međusobno povezan, s tvrtkama koje se oslanjaju na skripte, dodatke i platforme trećih strana, to jedan kompromitirani pružatelj usluga može više širiti valove prema van u rasprostranjeni napad.

Što to znači za vas

Za svakodnevne korisnike interneta, pouka ovog ClickFix napada malwareom nije da je bilo koja konkretna web stranica nepouzdana. Nego da čak i legitimne, poznate web stranice mogu biti privremeno pretvorene u oružje bez svoje krivnje, jednostavno zato što je pružatelj usluga na koji se oslanjaju kompromitiran. Prava obrana ovdje se svodi na prepoznavanje samog ClickFix obrasca. Nijedna legitimna web stranica nikada neće od vas tražiti da otvorite naredbeni redak ili okvir za pokretanje i zalijepite tekst kako biste "potvrdili" da ste čovjek ili "popravili" problem s prikazom. Ta uputa, gdje god se pojavi, svaki put treba biti tretirana kao crvena zastava.

Praktični zaključci

Ako naiđete na upit koji od vas traži da kopirate i zalijepite naredbu u svoje računalo, odmah zatvorite stranicu umjesto da slijedite upute. Održavajte svoj operativni sustav i preglednik ažurnima, jer zakrpe ponekad mogu smanjiti učinak skripti koje se ipak probiju. Razmislite o korištenju proširenja preglednika ili sigurnosnih alata koji označavaju sumnjivo ponašanje skripti na web stranicama koje posjećujete. A ako vodite web stranicu koja se oslanja na alate za marketing ili analitiku trećih strana, pomno pratite te integracije i budite spremni brzo ih odspojiti ako pružatelj usluga objavi proboj. Incidenti poput Brevo hakiranja podsjetnik su da budnost ne smije stati pred vašim vlastitim vratima. Mora se protezati na svakog pružatelja usluga i svaku skriptu koja dotiče stranice koje svakodnevno koristite.