Egyetlen adatvédelmi incidens egy marketingtechnológiai vállalatnál ismét megmutatta, milyen törékeny lehet a web ellátási lánca. A PCMag beszámolója szerint a támadók kompromittálták a Brevo-t, egy online marketinges szolgáltatót, és ezt a hozzáférést felhasználva egy nap alatt ClickFix-stílusú malware-támadást indítottak számos weboldalon. Az eset világos példa arra, hogy egy ClickFix malware-támadásnak nem kell közvetlenül a célpontokat megcéloznia. Ehelyett egy megbízható harmadik féltől származó szolgáltatáson keresztül érkezhet.

Hogyan nyitotta ki az ajtót a Brevo hack

A Brevo olyan marketingeszközöket kínál, amelyeket sok vállalkozás közvetlenül beépít a weboldalába, például e-mail feliratkozási űrlapokat, chat widgeteket vagy követőkódokat. Amikor egy ilyen szolgáltatót kompromittálnak, a támadók nem csupán egyetlen oldalhoz férnek hozzá. Lábra kapnak minden olyan weboldalon, amely integrálta a szolgáltató kódját. Ebben az esetben a Brevo-nál történt incidens utat nyitott a támadóknak ahhoz, hogy egy ClickFix-stílusú támadást egyszerre széles weboldalkörbe injektáljanak, ezáltal egyetlen meghibásodási pontot a malware tömeges terjesztési csatornájává alakítva.

Ez teszi a szolgáltatói oldali incidenseket annyira veszélyessé adatvédelmi és biztonsági szempontból. Az oldaltulajdonosok gyakran alig látnak rá a szolgáltató oldalán történő változtatásokra, a látogatóknak pedig semmilyen módjuk nincs arra, hogy tudják: egy ismerős weboldal hátterében futó szkript hirtelen rosszindulatúvá vált.

Mit tesznek valójában a ClickFix támadások

A ClickFix egy social engineering technika, amely egyre gyakoribbá vált. Ahelyett, hogy a böngésző vagy az operációs rendszer technikai sebezhetőségét használná ki, a billentyűzet előtt ülő személy megtévesztésére támaszkodik. Jellemzően egy hamis felugró ablak jelenik meg a weboldalon, gyakran CAPTCHA-ellenőrzésnek, hibaüzenetnek vagy az oldal állítólagos problémájának elhárításához szükséges lépésnek álcázva. A felugró ablak arra utasítja a látogatót, hogy másoljon ki egy szövegrészt, és illessze be a számítógép parancsablakába vagy futtatás mezőjébe.

A beillesztett szöveg valójában egy rosszindulatú parancs. Végrehajtása után malware-t telepíthet anélkül, hogy a felhasználó valaha is letöltött volna egy fájlt a hagyományos értelemben, vagy egy nyilvánvaló hivatkozásra kattintott volna. Mivel a támadás felhasználói műveletre támaszkodik egy szoftverhiba helyett, megkerülheti a hagyományos malware-terjesztési módszerek elfogására tervezett számos technikai védelmet. Ez részben az oka annak, hogy a ClickFix a támadók előnyben részesített taktikájává vált, amikor nagy számú eszközt akarnak gyorsan kompromittálni.

Az ellátási lánc kompromittálásának növekvő mintázata

A Brevo incidens egy szélesebb mintázatba illeszkedik, amelyben a támadók azokra az eszközökre és platformokra csapnak le, amelyektől más vállalatok függenek, ahelyett hogy a végfelhasználókat vagy akár az egyes vállalkozásokat támadnák közvetlenül. Hasonló dinamika játszódott le, amikor a ShinyHunters azt állította, hogy feltörte a Metabase-t, egy üzleti analitikai platformot, amelyet több mint 100 000 szervezet használ, és ezzel egyetlen incidens révén hatalmas számú downstream felhasználót tett potenciális kockázatnak kitéve. Az eset visszhangozza a széles körben használt platformok, mint a GeoServer, javítatlan sebezhetőségei körül felmerült aggodalmakat is, ahol a megosztott infrastruktúrában lévő egyetlen kezeletlen hiba egyszerre sok szervezetnél kihasználható.

Ezekben az incidensekben közös szál húzódik: minél összekapcsoltabbá válik a web, ahol a vállalkozások harmadik féltől származó szkriptekre, bővítményekre és platformokra támaszkodnak, annál inkább képes egyetlen kompromittált szolgáltató széles körű támadássá terjedni.

Mit jelent ez Önnek

A hétköznapi internethasználók számára a ClickFix malware-támadás tanulsága nem az, hogy egy adott weboldal megbízhatatlan. Hanem az, hogy még a legitim, ismerős weboldalak is ideiglenesen fegyverré válhatnak a saját hibájukon kívül, pusztán azért, mert egy általuk használt szolgáltatót kompromittáltak. Az igazi védelem itt a ClickFix mintázatának felismerésén múlik. Egyetlen legitim weboldal sem fogja soha arra kérni, hogy nyissa meg a parancssort vagy a futtatás mezőt, és illesszen be szöveget annak „ellenőrzéséhez”, hogy emberi lény, vagy egy megjelenítési probléma „javításához”. Ez az utasítás, bárhol is jelenjen meg, minden alkalommal vörös zászlóként kezelendő.

Gyakorlati tanulságok

Ha olyan felugró ablakkal találkozik, amely arra kéri, hogy másoljon és illesszen be egy parancsot a számítógépére, azonnal zárja be az oldalt ahelyett, hogy követné az utasításokat. Tartsa naprakészen az operációs rendszerét és böngészőjét, mivel a javítások néha csökkenthetik a mégis átjutó szkriptek hatását. Fontolja meg olyan böngészőbővítmények vagy biztonsági eszközök használatát, amelyek jelzik a gyanús szkriptviselkedést az Ön által meglátogatott weboldalakon. És ha olyan weboldalt üzemeltet, amely harmadik féltől származó marketing- vagy analitikai eszközökre támaszkodik, szorosan kövesse nyomon ezeket az integrációkat, és legyen készen arra, hogy gyorsan leválassza őket, ha egy szolgáltató incidensről számol be. Az olyan esetek, mint a Brevo hack, emlékeztetnek arra, hogy az éberségnek nem szabad megállnia a saját bejárati ajtónknál. Ki kell terjednie minden szolgáltatóra és szkriptre, amely az Ön által naponta használt oldakhoz kapcsolódik.