การถูกละเมิดความปลอดภัยครั้งเดียวที่บริษัทเทคโนโลยีการตลาดแห่งหนึ่งได้แสดงให้เห็นอีกครั้งว่าห่วงโซ่อุปทานของเว็บนั้นเปราะบางเพียงใด ตามรายงานจาก PCMag ผู้โจมตีได้เจาะระบบ Brevo ผู้ให้บริการการตลาดออนไลน์ และใช้สิทธิ์การเข้าถึงนั้นเพื่อเปิดการโจมตีมัลแวร์รูปแบบ ClickFix ทั่วเว็บไซต์จำนวนมากภายในวันเดียว เหตุการณ์นี้เป็นตัวอย่างที่ชัดเจนว่าการโจมตีมัลแวร์ ClickFix ไม่จำเป็นต้องมุ่งเป้าไปที่เหยื่อโดยตรง มันสามารถแฝงเข้ามาผ่านบริการของบุคคลที่สามที่เชื่อถือได้แทน

การแฮก Brevo เปิดประตูอย่างไร

Brevo ให้เครื่องมือการตลาดที่ธุรกิจจำนวนมากฝังไว้โดยตรงในเว็บไซต์ของตน เช่น แบบฟอร์มสมัครรับอีเมล วิดเจ็ตแชท หรือสคริปต์ติดตามผล เมื่อผู้ให้บริการรายแบบนี้ถูกเจาะระบบ ผู้โจมตีไม่ได้เข้าถึงเพียงเว็บไซต์เดียว แต่ได้ฐานที่มั่นในทุกเว็บไซต์ที่ได้รวมโค้ดของผู้ให้บริการรายนั้นไว้ ในกรณีนี้ การละเมิดที่ Brevo ได้สร้างเส้นทางให้ผู้โจมตีสามารถฉีดการโจมตีรูปแบบ ClickFix เข้าไปในเว็บไซต์หลากหลายพร้อมกัน เปลี่ยนจุดล้มเหลวจุดเดียวให้กลายเป็นช่องทางกระจายมัลแวร์จำนวนมาก

นี่คือสิ่งที่ทำให้การละเมิดฝั่งผู้ให้บริการอันตรายมากจากมุมมองด้านความเป็นส่วนตัวและความปลอดภัย เจ้าของเว็บไซต์มักมองไม่เห็นการเปลี่ยนแปลงที่เกิดขึ้นฝั่งผู้ให้บริการ และผู้เยี่ยมชมก็ไม่มีทางรู้ว่าสคริปต์ที่ทำงานอยู่เบื้องหลังเว็บไซต์ที่คุ้นเคยได้กลายเป็นอันตรายโดยฉับพลัน

การโจมตี ClickFix ทำอะไรจริง ๆ

ClickFix เป็นเทคนิควิศวกรรมสังคมที่พบเห็นได้ทั่วไปมากขึ้นเรื่อย ๆ แทนที่จะใช้ช่องโหว่ทางเทคนิคในเบราว์เซอร์หรือระบบปฏิบัติการ มันอาศัยการหลอกลวงคนที่นั่งอยู่หน้าแป้นพิมพ์ โดยทั่วไปจะมีข้อความแจ้งปลอมปรากฏขึ้นบนหน้าเว็บ มักปลอมเป็น CAPTCHA ข้อความแสดงข้อผิดพลาด หรือขั้นตอนที่อ้างว่าจำเป็นเพื่อแก้ปัญหาบางอย่างของหน้าเว็บ ข้อความแจ้งนั้นสั่งให้ผู้เยี่ยมชมคัดลอกข้อความส่วนหนึ่งแล้ววางลงในหน้าต่างคำสั่งหรือกล่องเรียกใช้บนคอมพิวเตอร์ของตน

ข้อความที่วางนั้นแท้จริงแล้วคือคำสั่งอันตราย เมื่อถูกเรียกใช้ มันสามารถติดตั้งมัลแวร์ได้โดยที่ผู้ใช้ไม่ต้องดาวน์โหลดไฟล์ในแบบดั้งเดิมหรือคลิก링ก์ที่ชัดเจน เนื่องจากการโจมตีอาศัยการกระทำของผู้ใช้มากกว่าข้อบกพร่องของซอฟต์แวร์ จึงสามารถหลบเลี่ยงการป้องกันทางเทคนิคหลายอย่างที่ออกแบบมาเพื่อจับวิธีการแพร่กระจายมัลแวร์แบบทั่วไปได้ นั่นเป็นส่วนหนึ่งที่ทำให้ ClickFix กลายเป็นกลยุทธ์ที่ผู้โจมตีชื่นชอบในการเจาะอุปกรณ์จำนวนมากอย่างรวดเร็ว

รูปแบบการละเมิดห่วงโซ่อุปทานที่เพิ่มขึ้น

เหตุการณ์ Brevo สอดคล้องกับรูปแบบที่กว้างขึ้นซึ่งผู้โจมตีมุ่งเป้าไปที่เครื่องมือและแพลตฟอร์มที่บริษัทอื่นพึ่งพา แทนที่จะโจมตีผู้ใช้ปลายทางหรือแม้แต่ธุรกิจแต่ละแห่งโดยตรง มันเป็นพลวัตที่คล้ายกับสิ่งที่เกิดขึ้นเมื่อ ShinyHunters อ้างว่าแฮก Metabase แพลตฟอร์มวิเคราะห์ธุรกิจที่องค์กรกว่า 100,000 แห่งใช้งาน ทำให้ผู้ใช้ปลายน้ำจำนวนมหาศาลเสี่ยงต่อการถูกละเมิดจากเหตุการณ์เดียว นอกจากนี้ยังสะท้อนถึงความกังวลที่เกิดขึ้นรอบ ช่องโหว่ที่ยังไม่ได้แพตช์ในแพลตฟอร์มที่ใช้กันอย่างแพร่หลายอย่าง GeoServer ซึ่งข้อบกพร่องหนึ่งจุดในโครงสร้างพื้นฐานที่ใช้ร่วมกันสามารถถูกใช้โจมตีองค์กรจำนวนมากพร้อมกันได้

เหตุการณ์เหล่านี้มีจุดร่วมเดียวกัน คือ ยิ่งเว็บเชื่อมโยงกันมากขึ้น โดยธุรกิจต่างพึ่งพาสคริปต์ ปลั๊กอิน และแพลตฟอร์มของบุคคลที่สามมากเท่าใด ผู้ให้บริการรายเดียวที่ถูกเจาะระบบก็ยิ่งส่งแรงกระเพื่อมออกไปเป็นการโจมตีในวงกว้างได้มากขึ้นเท่านั้น

สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ

สำหรับผู้ใช้อินเทอร์เน็ตทั่วไป สิ่งที่ได้จากเหตุการณ์มัลแวร์ ClickFix นี้ไม่ใช่ว่าเว็บไซต์ใดเว็บไซต์หนึ่งไม่น่าเชื่อถือ แต่เป็นว่าแม้แต่เว็บไซต์ที่ถูกต้องและคุ้นเคยก็สามารถถูกใช้เป็นอาวุธชั่วคราวได้โดยไม่ใช่ความผิดของพวกเขา เพียงเพราะผู้ให้บริการที่พวกเขาพึ่งพาถูกเจาะระบบ การป้องกันที่แท้จริงในที่นี้อยู่ที่การตระหนักรู้รูปแบบของ ClickFix เอง ไม่มีเว็บไซต์ที่ถูกต้องใดจะขอให้คุณเปิดพรอมป์ต์คำสั่งหรือกล่องเรียกใช้แล้ววางข้อความเพื่อ "ยืนยัน" ว่าคุณเป็นมนุษย์หรือเพื่อ "แก้" ปัญหาการแสดงผล คำแนะนำนั้น ไม่ว่าจะปรากฏที่ใด ควรถือเป็นสัญญาณเตือนทุกครั้ง

ข้อควรปฏิบัติ

หากคุณพบข้อความแจ้งที่ขอให้คุณคัดลอกและวางคำสั่งลงในคอมพิวเตอร์ ให้ปิดหน้าเว็บนั้นทันทีแทนที่จะทำตามคำแนะนำ อัปเดตระบบปฏิบัติการและเบราว์เซอร์อยู่เสมอ เนื่องจากการแพตช์บางครั้งสามารถลดผลกระทบของสคริปต์ที่ลอดเข้ามาได้ พิจารณาใช้ส่วนขยายเบราว์เซอร์หรือเครื่องมือความปลอดภัยที่แจ้งเตือนพฤติกรรมสคริปต์ที่น่าสงสัยบนหน้าเว็บที่คุณเยี่ยมชม และหากคุณดูแลเว็บไซต์ที่พึ่งพาเครื่องมือการตลาดหรือการวิเคราะห์ของบุคคลที่สาม ให้เฝ้าติดตามการเชื่อมต่อเหล่านั้นอย่างใกล้ชิดและเตรียมพร้อมที่จะตัดการเชื่อมต่ออย่างรวดเร็วหากผู้ให้บริการเปิดเผยว่าถูกละเมิด เหตุการณ์อย่างการแฮก Brevo เป็นเครื่องเตือนใจว่าความระมัดระวังไม่ควรหยุดอยู่แค่หน้าประตูบ้านของคุณเอง แต่ต้องขยายไปถึงผู้ให้บริการและสคริปต์ทุกตัวที่เกี่ยวข้องกับเว็บไซต์ที่คุณใช้ทุกวัน