マーケティングテクノロジー企業における一度の侵害が、ウェブのサプライチェーンがいかに脆いかを再び示した。PCMagの報道によると、攻撃者はオンラインマーケティングベンダーであるBrevoを侵害し、そのアクセスを利用して1日のうちに多数のウェブサイトにわたってClickFix型のマルウェア攻撃を仕掛けた。この事件は、ClickFixマルウェア攻撃が被害者を直接狙う必要がないことを明確に示す例である。信頼された第三者サービスを通じて侵入することができるのだ。

Brevoのハッキングがどのように扉を開いたか

Brevoは、多くの企業が自社のウェブサイトに直接埋め込むマーケティングツールを提供している。メール登録フォーム、チャットウィジェット、トラッキングスクリプトなどだ。このようなベンダーが侵害されると、攻撃者は1つのサイトへのアクセスを得るだけでは済まない。ベンダーのコードを統合しているすべてのウェブサイトに足がかりを得ることになる。今回の場合、Brevoへの侵害により、攻撃者は多数のサイトに同時にClickFix型攻撃を注入する経路を手に入れ、単一の障害点をマルウェアの大量配布チャネルに変えてしまった。

これがプライバシーとセキュリティの観点からベンダー側の侵害を非常に危険なものにしている理由である。サイト所有者はベンダー側で行われた変更についてほとんど可視性を持たないことが多く、訪問者は、見慣れたウェブサイトのバックグラウンドで実行されているスクリプトが突然悪意あるものに変わったことを知る術がない。

ClickFix攻撃が実際に行うこと

ClickFixは、ますます一般的になってきたソーシャルエンジニアリング手法である。ブラウザやオペレーティングシステムの技術的な脆弱性を悪用するのではなく、キーボードの前に座っている人物を騙すことに依存している。典型的には、ウェブページ上に偽のプロンプトが表示される。しばしばCAPTCHAチェック、エラーメッセージ、またはページの不具合を修正するために必要な手順に偽装されている。プロンプトは訪問者に、テキストの一部をコピーしてコンピュータのコマンドウィンドウまたはファイル名を指定して実行ボックスに貼り付けるよう指示する。

その貼り付けられたテキストは実際には悪意あるコマンドである。一度実行されると、ユーザーが従来の意味でファイルをダウンロードしたり、明らかなリンクをクリックしたりすることなく、マルウェアをインストールすることができる。この攻撃はソフトウェアの欠陥ではなくユーザーの行動に依存しているため、従来のマルウェア配布方法を捕捉するために設計された多くの技術的防御を回避することができる。これが、ClickFixが多数のデバイスを迅速に侵害しようとする攻撃者にとって好まれる戦術となっている理由の一つである。

サプライチェーン侵害の拡大するパターン

Brevoの事件は、攻撃者がエンドユーザーや個々の企業を直接攻撃するのではなく、他の企業が依存しているツールやプラットフォームを狙う、より広範なパターンに当てはまる。これは、ShinyHuntersがMetabaseへのハッキングを主張し、10万組織がリスクに晒されるという出来事と類似した構図である。10万以上の組織が使用するビジネス分析プラットフォームへの単一の侵害が、膨大な数の下流ユーザーを潜在的なリスクに晒した。GeoServerのような広く使用されているプラットフォームにおける未修正の脆弱性を巡って提起された懸念とも重なる。共有インフラストラクチャにおける1つの未対処の欠陥が、多数の組織にわたって同時に悪用され得るのだ。

これらの事件には共通点がある。企業が第三者のスクリプト、プラグイン、プラットフォームに依存するにつれてウェブの相互接続性が高まるほど、単一の侵害されたベンダーが広範な攻撃へと波及する可能性が高まるのだ。

これがあなたにとって意味すること

日常のインターネットユーザーにとって、このClickFixマルウェア攻撃から得られる教訓は、特定のウェブサイトが信頼できないということではない。正規の、見慣れたウェブサイトでさえ、自分たちに非があるわけでもなく、依存しているベンダーが侵害されたというだけで、一時的に武器化され得るということだ。ここでの真の防御は、ClickFixのパターン自体を認識することに尽きる。正規のウェブサイトが、あなたが人間であることを「確認」するため、または表示の問題を「修正」するために、コマンドプロンプトやファイル名を指定して実行ボックスを開いてテキストを貼り付けるよう求めることは決してない。その指示は、どこに現れようと、毎回危険信号として扱うべきである。

実行可能なポイント

コンピュータにコマンドをコピーして貼り付けるよう求めるプロンプトに遭遇した場合は、指示に従うのではなく、直ちにページを閉じてほしい。オペレーティングシステムとブラウザを最新の状態に保とう。パッチは、すり抜けてしまったスクリプトの影響を軽減できることがある。訪問するウェブページ上の疑わしいスクリプトの動作に警告を発するブラウザ拡張機能やセキュリティツールの使用を検討しよう。また、第三者のマーケティングツールや分析ツールに依存するウェブサイトを運営している場合は、それらの統合を注意深く監視し、ベンダーが侵害を開示した場合には迅速に切断できるよう準備しておこう。Brevoのハッキングのような事件は、警戒心を自分の玄関先で止めるべきではないということを思い出させる。毎日使用するサイトに触れるすべてのベンダーとスクリプトにまで及ぼす必要があるのだ。