Et enkelt brudd hos et markedsføringsteknologiselskap har nok en gang vist hvor sårbar nettets leverandørkjede kan være. Ifølge rapportering fra PCMag kom angripere seg inn hos Brevo, en leverandør av nettmarkedsføring, og brukte den tilgangen til å lansere et ClickFix-lignende malware-angrep på tvers av en rekke nettsteder på én dag. Hendelsen er et tydelig eksempel på at et ClickFix-malware-angrep ikke trenger å rette seg direkte mot ofrene. Det kan komme inn via en betrodd tredjepartstjeneste i stedet.
Hvordan Brevo-hacket åpnet døren
Brevo tilbyr markedsføringsverktøy som mange bedrifter bygger direkte inn i nettstedene sine, ting som e-postpåmeldingsskjemaer, chat-widgeter eller sporing skript. Når en leverandør som dette kompromitteres, får angripere ikke bare tilgang til ett nettsted. De får fotfeste på alle nettsteder som har integrert leverandørens kode. I dette tilfellet skapte bruddet hos Brevo en vei for angripere til å injisere et ClickFix-lignende angrep på en lang rekke nettsteder samtidig, og gjorde et enkelt feilpunkt om til en massedistribusjonskanal for malware.
Det er dette som gjør brudd på leverandørsiden så farlige fra et personvern- og sikkerhetsperspektiv. Nettstedseiere har ofte liten innsikt i endringer gjort på leverandørens side, og besøkende har ingen måte å vite at et skript som kjører i bakgrunnen på et kjent nettsted plutselig har blitt ondsinnet.
Hva ClickFix-angrep faktisk gjør
ClickFix er en sosial manipuleringsteknikk som har blitt stadig vanligere. I stedet for å utnytte en teknisk sårbarhet i en nettleser eller et operativsystem, er den avhengig av å lure personen som sitter ved tastaturet. Vanligvis vises en falsk melding på en nettside, ofte forkledd som en CAPTCHA-sjekk, en feilmelding eller et steg som trengs for å fikse et påstått problem med siden. Meldingen instruerer den besøkende til å kopiere et stykke tekst og lime det inn i et kommandovindu eller kjør-felt på datamaskinen.
Den innlimte teksten er faktisk en ondsinnet kommando. Når den er utført, kan den installere malware uten at brukeren noen gang laster ned en fil i tradisjonell forstand eller klikker på en åpenbar lenke. Fordi angrepet lener seg på brukerhandling i stedet for en programvarefeil, kan det omgå mange av de tekniske forsvarene som er utformet for å fange opp konvensjonelle metoder for malware-levering. Det er en del av grunnen til at ClickFix har blitt en foretrukket taktikk for angripere som ønsker å kompromittere et stort antall enheter raskt.
Et økende mønster av kompromittering i leverandørkjeden
Brevo-hendelsen passer inn i et bredere mønster der angripere går etter verktøyene og plattformene som andre selskaper er avhengige av, i stedet for å angripe sluttbrukere eller til og med enkeltbedrifter direkte. Det er en lignende dynamikk som det som utspilte seg da ShinyHunters hevdet et hack av Metabase, en forretningsanalyseplattform brukt av mer enn 100 000 organisasjoner, noe som satte et enormt antall brukere nedstrøms i potensiell risiko fra et enkelt brudd. Det gir også gjenklang i bekymringer rundt ulappede sårbarheter i mye brukte plattformer som GeoServer, der én uadressert feil i delt infrastruktur kan utnyttes på tvers av mange organisasjoner samtidig.
Disse hendelsene har en felles tråd: jo mer sammenkoblet nettet blir, med bedrifter som er avhengige av tredjepartsskript, plugins og plattformer, desto mer kan én kompromittert leverandør forplante seg utover til et utbredt angrep.
Hva dette betyr for deg
For vanlige internettbrukere er lærdommen fra dette ClickFix-malware-angrepet ikke at et bestemt nettsted er upålitelig. Det er at selv legitime, kjente nettsteder midlertidig kan bli våpen uten egen skyld, rett og slett fordi en leverandør de er avhengige av, er kompromittert. Det virkelige forsvaret her handler om å gjenkjenne selve ClickFix-mønsteret. Ingen legitim nettside vil noen gang be deg åpne et kommandovindu eller kjør-felt og lime inn tekst for å «bekrefte» at du er menneske eller for å «fikse» et visningsproblem. Den instruksjonen, uansett hvor den dukker opp, bør behandles som et rødt flagg hver gang.
Konkrete tiltak
Hvis du kommer over en melding som ber deg kopiere og lime inn en kommando på datamaskinen, lukk siden umiddelbart i stedet for å følge instruksjonene. Hold operativsystemet og nettleseren oppdatert, siden oppdateringer noen ganger kan redusere virkningen av skript som faktisk slipper gjennom. Vurder å bruke nettleserutvidelser eller sikkerhetsverktøy som flagger mistenkelig skriptatferd på nettsidene du besøker. Og hvis du driver et nettsted som er avhengig av tredjeparts markedsførings- eller analyseverktøy, følg nøye med på disse integrasjonene og vær forberedt på å koble dem fra raskt hvis en leverandør avslører et brudd. Hendelser som Brevo-hacket er en påminnelse om at årvåkenhet ikke bør stoppe ved din egen dør. Den må strekke seg til hver leverandør og hvert skript som berører nettstedene du bruker hver dag.




