Единичный взлом в компании, занимающейся маркетинговыми технологиями, в очередной раз показал, насколько хрупкой может быть цепочка поставок веба. Согласно репортажу PCMag, злоумышленники скомпрометировали Brevo, онлайн-маркетингового вендора, и использовали этот доступ, чтобы за один день запустить вредоносную атаку в стиле ClickFix на множестве веб-сайтов. Этот инцидент — наглядный пример того, что вредоносной атаке ClickFix не нужно нацеливаться на жертв напрямую. Она может проникнуть через доверенный сторонний сервис.

Как взлом Brevo открыл дверь

Brevo предоставляет маркетинговые инструменты, которые многие компании встраивают непосредственно в свои веб-сайты: формы подписки на электронную почту, чат-виджеты или скрипты отслеживания. Когда такой вендор скомпрометирован, злоумышленники получают доступ не к одному сайту. Они закрепляются на каждом веб-сайте, который интегрировал код этого вендора. В данном случае взлом Brevo создал путь для злоумышленников, чтобы одновременно внедрить атаку в стиле ClickFix на широкий круг сайтов, превратив единую точку отказа в массовый канал распространения вредоносного ПО.

Именно это делает взломы на стороне вендоров столь опасными с точки зрения конфиденциальности и безопасности. Владельцы сайтов зачастую почти не видят изменений, вносимых на стороне вендора, а посетители никак не могут узнать, что скрипт, работающий в фоне знакомого веб-сайта, внезапно стал вредоносным.

Что на самом деле делают атаки ClickFix

ClickFix — это техника социальной инженерии, которая становится всё более распространённой. Вместо эксплуатации технической уязвимости в браузере или операционной системе она полагается на обман человека, сидящего за клавиатурой. Обычно на веб-странице появляется поддельное приглашение, часто замаскированное под проверку CAPTCHA, сообщение об ошибке или шаг, необходимый для исправления якобы возникшей проблемы со страницей. Приглашение инструктирует посетителя скопировать фрагмент текста и вставить его в окно командной строки или в диалог «Выполнить» на своём компьютере.

Этот вставленный текст на самом деле является вредоносной командой. После выполнения она может установить вредоносное ПО, даже если пользователь никогда не скачивал файл в традиционном смысле и не кликал по очевидной ссылке. Поскольку атака опирается на действия пользователя, а не на программную уязвимость, она может обходить многие технические защиты, предназначенные для перехвата conventional-методов доставки вредоносного ПО. Отчасти поэтому ClickFix стал предпочтительной тактикой для злоумышленников, стремящихся быстро скомпрометировать большое количество устройств.

Растущая тенденция компрометации цепочки поставок

Инцидент с Brevo вписывается в более широкую картину, когда злоумышленники атакуют инструменты и платформы, от которых зависят другие компании, вместо того чтобы напрямую атаковать конечных пользователей или даже отдельные компании. Это похожая динамика на то, что разворачивалось, когда ShinyHunters заявили о взломе Metabase — платформы бизнес-аналитики, используемой более чем 100 000 организаций, что подвергло огромное число нижестоящих пользователей потенциальному риску из-за единичного взлома. Это также перекликается с опасениями, поднятыми вокруг непропатченных уязвимостей в широко используемых платформах, таких как GeoServer, где одна не устранённая уязвимость в общей инфраструктуре может быть использована против множества организаций одновременно.

У этих инцидентов есть общая нить: чем более взаимосвязанным становится веб — когда компании полагаются на сторонние скрипты, плагины и платформы, — тем сильнее один скомпрометированный вендор может распространить волну наружу в виде масштабной атаки.

Что это значит для вас

Для обычных интернет-пользователей вывод из этой вредоносной атаки ClickFix не в том, что какой-то конкретный сайт заслуживает недоверия. Он в том, что даже легитимные, знакомые веб-сайты могут быть временно превращены в оружие не по своей вине — просто потому, что вендор, на которого они полагаются, был скомпрометирован. Настоящая защита здесь сводится к распознаванию самой схемы ClickFix. Ни один легитимный веб-сайт никогда не попросит вас открыть командную строку или диалог «Выполнить» и вставить туда текст, чтобы «подтвердить», что вы человек, или «исправить» проблему с отображением. Эту инструкцию, где бы она ни появилась, следует каждый раз воспринимать как красный флаг.

Практические выводы

Если вы столкнётесь с приглашением, просящим скопировать и вставить команду в ваш компьютер, немедленно закройте страницу, а не следуйте инструкциям. Держите операционную систему и браузер обновлёнными, поскольку патчи иногда могут уменьшить воздействие скриптов, которым всё же удалось проникнуть. Рассмотрите использование браузерных расширений или инструментов безопасности, которые отмечают подозрительное поведение скриптов на посещаемых вами веб-страницах. А если вы управляете веб-сайтом, который полагается на сторонние маркетинговые или аналитические инструменты, внимательно следите за этими интеграциями и будьте готовы быстро отключить их, если вендор раскроет взлом. Такие инциденты, как взлом Brevo, напоминают, что бдительность не должна останавливаться у вашей собственной входной двери. Она должна распространяться на каждого вендора и каждый скрипт, касающийся сайтов, которыми вы пользуетесь каждый день.