Een enkel datalek bij een marketingtechnologiebedrijf heeft opnieuw laten zien hoe kwetsbaar de toeleveringsketen van het web kan zijn. Volgens berichtgeving van PCMag hebben aanvallers Brevo, een online marketingleverancier, gecompromitteerd en die toegang gebruikt om in één dag een ClickFix-achtige malwareaanval op talrijke websites te lanceren. Het incident is een duidelijk voorbeeld van hoe een ClickFix-malwareaanval niet direct op slachtoffers gericht hoeft te zijn. De aanval kan binnenkomen via een vertrouwde dienst van een derde partij.

Hoe de Brevo-hack de deur opende

Brevo biedt marketingtools die veel bedrijven rechtstreeks in hun websites integreren, zoals aanmeldformulieren voor e-mail, chatwidgets of trackingscripts. Wanneer een leverancier als deze wordt gecompromitteerd, krijgen aanvallers niet alleen toegang tot één site. Ze krijgen een voet aan de grond in elke website die de code van de leverancier heeft geïntegreerd. In dit geval creëerde het datalek bij Brevo een pad voor aanvallers om een ClickFix-achtige aanval tegelijkertijd in een breed scala aan sites te injecteren, waardoor een enkel storingspunt veranderde in een massadistributiekanaal voor malware.

Dat is wat lekken aan de kant van leveranciers zo gevaarlijk maakt vanuit het oogpunt van privacy en beveiliging. Site-eigenaren hebben vaak weinig zicht op wijzigingen die aan de kant van de leverancier worden aangebracht, en bezoekers hebben geen manier om te weten dat een script dat op de achtergrond van een vertrouwde website draait plotseling kwaadaardig is geworden.

Wat ClickFix-aanvallen daadwerkelijk doen

ClickFix is een social-engineeringtechniek die steeds gebruikelijker is geworden. In plaats van een technische kwetsbaarheid in een browser of besturingssysteem te misbruiken, vertrouwt deze op het misleiden van de persoon achter het toetsenbord. Meestal verschijnt er een nep-melding op een webpagina, vaak vermomd als een CAPTCHA-controle, een foutmelding of een stap die nodig is om een zogenaamd probleem met de pagina op te lossen. De melding instrueert de bezoeker om een stuk tekst te kopiëren en in een opdrachtvenster of uitvoeringsvak op hun computer te plakken.

Die geplakte tekst is in werkelijkheid een kwaadaardige opdracht. Eenmaal uitgevoerd, kan deze malware installeren zonder dat de gebruiker ooit een bestand op de traditionele manier downloadt of op een duidelijke link klikt. Omdat de aanval leunt op gebruikersactie in plaats van een softwarefout, kan deze veel van de technische verdedigingen omzeilen die zijn ontworpen om conventionele methoden voor malwarelevering te onderscheppen. Dat is mede de reden waarom ClickFix een voorkeurstactiek is geworden voor aanvallers die snel een groot aantal apparaten willen compromitteren.

Een groeiend patroon van compromittering in de toeleveringsketen

Het Brevo-incident past in een breder patroon waarbij aanvallers zich richten op de tools en platforms waarop andere bedrijven vertrouwen, in plaats van direct eindgebruikers of zelfs individuele bedrijven aan te vallen. Het is een vergelijkbare dynamiek als wat zich afspeelde toen ShinyHunters een hack van Metabase opeiste, een bedrijfsanalytisch platform dat door meer dan 100.000 organisaties wordt gebruikt, waardoor een groot aantal downstreamgebruikers potentieel risico liep door een enkel datalek. Het weerspiegelt ook de zorgen rond ongepatchte kwetsbaarheden in veelgebruikte platforms zoals GeoServer, waar één onopgeloste fout in gedeelde infrastructuur tegelijkertijd bij veel organisaties kan worden misbruikt.

Deze incidenten delen een gemeenschappelijke rode draad: hoe meer het web onderling verbonden raakt, waarbij bedrijven vertrouwen op scripts, plug-ins en platforms van derden, hoe meer één gecompromitteerde leverancier zich naar buiten kan verspreiden tot een wijdverbreide aanval.

Wat dit voor jou betekent

Voor alledaagse internetgebruikers is de les uit deze ClickFix-malwareaanval niet dat een bepaalde website onbetrouwbaar is. Het is dat zelfs legitieme, vertrouwde websites tijdelijk tot wapen kunnen worden gemaakt zonder dat hen dat te verwijten valt, simpelweg omdat een leverancier op wie zij vertrouwen is gecompromitteerd. De echte verdediging hier komt neer op het herkennen van het ClickFix-patroon zelf. Geen enkele legitieme website zal je ooit vragen om een opdrachtprompt of uitvoeringsvak te openen en tekst te plakken om te "verifiëren" dat je een mens bent of om een weergaveprobleem te "verhelpen". Die instructie moet, waar deze ook verschijnt, elke keer als een rode vlag worden beschouwd.

Praktische conclusies

Als je een melding tegenkomt waarin je wordt gevraagd een opdracht naar je computer te kopiëren en plakken, sluit de pagina dan onmiddellijk in plaats van de instructies op te volgen. Houd je besturingssysteem en browser up-to-date, aangezien patches soms de impact kunnen verminderen van scripts die er toch doorheen komen. Overweeg browserextensies of beveiligingstools te gebruiken die verdacht scriptgedrag op webpagina's die je bezoekt markeren. En als je een website beheert die vertrouwt op marketing- of analysetools van derden, monitor die integraties dan nauwlettend en wees bereid ze snel los te koppelen als een leverancier een datalek meldt. Incidenten zoals de Brevo-hack zijn een herinnering dat waakzaamheid niet bij je eigen voordeur mag stoppen. Deze moet zich uitstrekken tot elke leverancier en elk script dat de sites aanraakt die je dagelijks gebruikt.