O singură breșă de securitate la o companie de tehnologie de marketing a demonstrat încă o dată cât de fragilă poate fi lanțul de aprovizionare al web-ului. Conform relatărilor de la PCMag, atacatorii au compromis Brevo, un furnizor online de marketing, și au folosit acel acces pentru a lansa un atac de tip ClickFix cu malware pe numeroase site-uri web într-o singură zi. Incidentul este un exemplu clar al faptului că un atac de malware ClickFix nu trebuie să vizeze victimele în mod direct. Îl poate transporta printr-un serviciu terț de încredere.

Cum a deschis ușa hack-ul Brevo

Brevo oferă instrumente de marketing pe care multe companii le integrează direct în site-urile lor web, cum ar fi formulare de abonare la e-mail, widget-uri de chat sau scripturi de urmărire. Când un furnizor ca acesta este compromis, atacatorii nu obțin acces doar la un singur site. Ei obțin o poziție pe fiecare site web care a integrat codul furnizorului. În acest caz, breșa de la Brevo a creat o cale pentru atacatori de a injecta un atac de tip ClickFix într-o gamă largă de site-uri simultan, transformând un singur punct de defecțiune într-un canal de distribuție în masă pentru malware.

Acesta este ceea ce face breșele din partea furnizorilor atât de periculoase din punct de vedere al confidențialității și securității. Proprietarii site-urilor au adesea puțină vizibilitate asupra modificărilor făcute la nivelul furnizorului, iar vizitatorii nu au cum să știe că un script care rulează în fundalul unui site web familiar a devenit brusc rău-intenționat.

Ce fac de fapt atacurile ClickFix

ClickFix este o tehnică de inginerie socială care a devenit din ce în ce mai comună. În loc să exploateze o vulnerabilitate tehnică într-un browser sau sistem de operare, se bazează pe păcălirea persoanei aflată la tastatură. De obicei, pe o pagină web apare o solicitare falsă, adesea deghizată ca verificare CAPTCHA, mesaj de eroare sau un pas necesar pentru a remedia o presupusă problemă cu pagina. Solicitarea instruiește vizitatorul să copieze o bucată de text și să o lipească într-o fereastră de comandă sau într-o casetă de executare de pe computerul său.

Textul lipit este de fapt o comandă rău-intenționată. Odată executată, poate instala malware fără ca utilizatorul să fi descărcat vreodată un fișier în sensul tradițional sau să fi dat clic pe un link evident. Deoarece atacul se bazează pe acțiunea utilizatorului mai degrabă decât pe o vulnerabilitate software, poate ocoli multe dintre apărările tehnice concepute pentru a prinde metodele convenționale de livrare a malware-ului. Acesta este parțial motivul pentru care ClickFix a devenit o tactică preferată pentru atacatorii care doresc să compromită un număr mare de dispozitive rapid.

Un tipar tot mai amplu de compromitere a lanțului de aprovizionare

Incidentul Brevo se încadrează într-un tipar mai amplu în care atacatorii vizează instrumentele și platformele de care depind alte companii, în loc să atace utilizatorii finali sau chiar companiile individuale în mod direct. Este o dinamică similară cu ceea ce s-a întâmplat când ShinyHunters a revendicat un hack al Metabase, o platformă de analiză de business folosită de peste 100.000 de organizații, punând un număr enorm de utilizatori din aval la potențial risc din cauza unei singure breșe. De asemenea, ecou îngrijorările ridicate în jurul vulnerabilităților nepatch-uite din platforme larg utilizate precum GeoServer, unde o singură deficiență neadresată în infrastructura partajată poate fi exploatată în multe organizații simultan.

Aceste incidente au un fir comun: cu cât web-ul devine mai interconectat, companiile bazându-se pe scripturi, plugin-uri și platforme terțe, cu atât un singur furnizor compromis poate produce unde care se propagă într-un atac pe scară largă.

Ce înseamnă asta pentru tine

Pentru utilizatorii obișnuiți de internet, concluzia din acest atac de malware ClickFix nu este că vreun site web anume este nesigur. Este că până și site-urile web legitime și familiare pot fi transformate temporar în arme fără nicio vină a lor, pur și simplu pentru că un furnizor de care depind a fost compromis. Adevărata apărare aici se reduce la recunoașterea tiparului ClickFix în sine. Niciun site web legitim nu îți va cere vreodată să deschizi un prompt de comandă sau o casetă de executare și să lipești text pentru a „verifica" că ești om sau pentru a „remedia" o problemă de afișare. Această instrucțiune, oriunde ar apărea, ar trebui tratată ca un semnal de alarmă de fiecare dată.

Concluzii practice

Dacă întâlnești o solicitare care îți cere să copiezi și să lipești o comandă în computerul tău, închide pagina imediat în loc să urmezi instrucțiunile. Menține-ți sistemul de operare și browserul actualizate, deoarece patch-urile pot reduce uneori impactul scripturilor care totuși trec. Ia în considerare utilizarea extensiilor de browser sau a instrumentelor de securitate care semnalează comportamentul suspect al scripturilor pe paginile web pe care le vizitezi. Și dacă administrezi un site web care se bazează pe instrumente de marketing sau analiză terțe, monitorizează îndeaproape acele integrări și fii pregătit să le deconectezi rapid dacă un furnizor anunță o breșă. Incidente precum hack-ul Brevo sunt o reamintire că vigilența nu ar trebui să se oprească la propria ușă. Trebuie să se extindă la fiecare furnizor și script care atinge site-urile pe care le folosești zilnic.