En enda intrång hos ett marknadsföringsteknikföretag har än en gång visat hur ömtålig webbens leverantörskedja kan vara. Enligt rapportering från PCMag komprometterade angripare Brevo, en leverantör av onlinemarknadsföring, och använde den åtkomsten för att lansera en ClickFix-liknande attack med skadlig programvara över många webbplatser på en enda dag. Incidenten är ett tydligt exempel på hur en ClickFix-attack med skadlig programvara inte behöver rikta sig direkt mot offren. Den kan komma in via en betrodd tredjepartstjänst i stället.
Hur Brevo-hacken öppnade dörren
Brevo tillhandahåller marknadsföringsverktyg som många företag bäddar in direkt på sina webbplatser, till exempel formulär för e-postregistrering, chattwidgetar eller spårningsskript. När en leverantör som denna komprometteras får angripare inte bara åtkomst till en enda webbplats. De får fotfäste på varje webbplats som har integrerat leverantörens kod. I det här fallet skapade intrånget hos Brevo en väg för angripare att injicera en ClickFix-liknande attack i en lång rad webbplatser samtidigt, vilket förvandlade en enda felpunkt till en massdistributionskanal för skadlig programvara.
Det är detta som gör intrång hos leverantörer så farliga ur ett integritets- och säkerhetsperspektiv. Webbplatsägare har ofta liten insyn i ändringar som görs hos leverantören, och besökare har ingen möjlighet att veta att ett skript som körs i bakgrunden på en välbekant webbplats plötsligt har blivit skadligt.
Vad ClickFix-attacker faktiskt gör
ClickFix är en social engineering-teknik som har blivit allt vanligare. I stället för att utnyttja en teknisk sårbarhet i en webbläsare eller ett operativsystem bygger den på att lura personen vid tangentbordet. Vanligtvis visas en falsk uppmaning på en webbsida, ofta förklädd till en CAPTCHA-kontroll, ett felmeddelande eller ett steg som påstås behövas för att åtgärda ett förmodat problem med sidan. Uppmaningen instruerar besökaren att kopiera en text och klistra in den i ett kommandofönster eller en körruta på datorn.
Den inklistrade texten är i själva verket ett skadligt kommando. När det har körts kan det installera skadlig programvara utan att användaren någonsin laddar ner en fil i traditionell mening eller klickar på en uppenbar länk. Eftersom attacken bygger på användarens handling snarare än en mjukvarubrist kan den kringgå många av de tekniska försvar som är utformade för att fånga konventionella metoder för att leverera skadlig programvara. Det är en del av varför ClickFix har blivit en föredragen taktik för angripare som vill kompromettera ett stort antal enheter snabbt.
Ett växande mönster av kompromettering av leverantörskedjan
Brevo-incidenten passar in i ett bredare mönster där angripare går efter de verktyg och plattformar som andra företag är beroende av, i stället för att attackera slutanvändare eller ens enskilda företag direkt. Det är en liknande dynamik som när ShinyHunters påstod sig ha hackat Metabase, en plattform för affärsanalys som används av fler än 100 000 organisationer, vilket utsatte en enorm mängd användare nedströms för potentiell risk från ett enda intrång. Det ekar också av de farhågor som lyftes kring olappade sårbarheter i brett använda plattformar som GeoServer, där en enda åtgärdad brist i delad infrastruktur kan utnyttjas hos många organisationer samtidigt.
Dessa incidenter har en gemensam nämnare: ju mer sammankopplad webben blir, med företag som förlitar sig på tredjepartsskript, plugins och plattformar, desto mer kan en enda komprometterad leverantör fortplanta sig utåt till en utbredd attack.
Vad detta innebär för dig
För vanliga internetanvändare är slutsatsen av denna ClickFix-attack med skadlig programvara inte att någon särskild webbplats är opålitlig. Det är att även legitima, välbekanta webbplatser tillfälligt kan användas som vapen utan egen förskyllan, helt enkelt för att en leverantör de förlitar sig på har komprometterats. Det verkliga försvaret här handlar om att känna igen själva ClickFix-mönstret. Ingen legitim webbplats kommer någonsin att be dig öppna en kommandotolk eller körruta och klistra in text för att "verifiera" att du är människa eller för att "åtgärda" ett visningsproblem. Den instruktionen bör, var den än dyker upp, betraktas som en varningssignal varje gång.
Åtgärdsbara slutsatser
Om du stöter på en uppmaning som ber dig kopiera och klistra in ett kommando på datorn ska du stänga sidan omedelbart i stället för att följa instruktionerna. Håll ditt operativsystem och din webbläsare uppdaterade, eftersom patchningar ibland kan minska effekten av skript som ändå tar sig igenom. Överväg att använda webbläsartillägg eller säkerhetsverktyg som flaggar misstänkt skriptbeteende på webbsidor du besöker. Och om du driver en webbplats som förlitar sig på marknadsförings- eller analysverktyg från tredje part bör du övervaka dessa integrationer noga och vara beredd att koppla bort dem snabbt om en leverantör avslöjar ett intrång. Incidenter som Brevo-hacken är en påminnelse om att vaksamhet inte bör stanna vid din egen dörr. Den måste sträcka sig till varje leverantör och varje skript som rör de webbplatser du använder varje dag.




