Один злом у компанії маркетингових технологій вкотре показав, наскільки крихким може бути ланцюг постачання в інтернеті. Згідно з репортажем PCMag, зловмисники скомпрометували Brevo, онлайн-маркетингового постачальника, і використали цей доступ, щоб за один день запустити малваре-атаку в стилі ClickFix на численних вебсайтах. Цей інцидент є яскравим прикладом того, що малваре-атака ClickFix не обов'язково має націлюватися безпосередньо на жертв. Вона може проникнути через довірений сторонній сервіс.

Як злом Brevo відкрив двері

Brevo надає маркетингові інструменти, які багато компаній вбудовують безпосередньо у свої вебсайти: форми підписки на електронну розсилку, чат-віджети або скрипти відстеження. Коли такого постачальника скомпрометовано, зловмисники отримують доступ не лише до одного сайту. Вони закріплюються на кожному вебсайті, який інтегрував код постачальника. У цьому випадку злом Brevo створив шлях для зловмисників, щоб одночасно впровадити атаку в стилі ClickFix на широкий спектр сайтів, перетворивши єдину точку відмови на масовий канал розповсюдження малваре.

Саме це робить зломи на боці постачальників такими небезпечними з точки зору приватності та безпеки. Власники сайтів часто майже не бачать змін, зроблених на боці постачальника, а відвідувачі не мають жодної можливості дізнатися, що скрипт, який працює у фоновому режимі знайомого вебсайту, раптово став шкідливим.

Що насправді роблять атаки ClickFix

ClickFix — це техніка соціальної інженерії, яка стає дедалі поширенішою. Замість використання технічної вразливості в браузері чи операційній системі вона покладається на обман людини, яка сидить за клавіатурою. Зазвичай на вебсторінці з'являється підроблене вікно із запитом, часто замасковане під перевірку CAPTCHA, повідомлення про помилку або крок, необхідний для виправлення нібито проблеми зі сторінкою. Це вікно інструктує відвідувача скопіювати фрагмент тексту та вставити його у вікно командного рядка або вікно «Виконати» на своєму комп'ютері.

Цей вставлений текст насправді є шкідливою командою. Після виконання вона може встановити малваре, навіть якщо користувач ніколи не завантажував файл у традиційному розумінні та не натискав на очевидне посилання. Оскільки атака спирається на дії користувача, а не на програмну вразливість, вона може обійти багато технічних засобів захисту, призначених для виявлення звичайних методів доставки малваре. Це частково пояснює, чому ClickFix став улюбленою тактикою зловмисників, які прагнуть швидко скомпрометувати велику кількість пристроїв.

Зростаюча тенденція компрометації ланцюга постачання

Інцидент з Brevo вписується в ширшу тенденцію, коли зловмисники атакують інструменти та платформи, від яких залежать інші компанії, замість того щоб атакувати кінцевих користувачів чи навіть окремі компанії безпосередньо. Це схожа динаміка до того, що відбувалося, коли ShinyHunters заявили про злом Metabase — платформи бізнес-аналітики, яку використовують понад 100 000 організацій, що наразило величезну кількість користувачів нижчого рівня на потенційний ризик через один злом. Це також перегукується з занепокоєнням, висловленим щодо невиправлених уразливостей у широко використовуваних платформах, як-от GeoServer, де одна невирішена вада у спільній інфраструктурі може бути використана проти багатьох організацій одночасно.

Ці інциденти мають спільну рису: чим більш взаємопов'язаним стає інтернет, коли компанії покладаються на сторонні скрипти, плагіни та платформи, тим більше один скомпрометований постачальник може поширитися назовні у вигляді масштабної атаки.

Що це означає для вас

Для пересічних користувачів інтернету висновок з цієї малваре-атаки ClickFix не в тому, що якийсь конкретний вебсайт є ненадійним. Він у тому, що навіть легітимні, знайомі вебсайти можуть бути тимчасово перетворені на зброю без жодної власної провини, просто через компрометацію постачальника, від якого вони залежать. Справжній захист тут зводиться до розпізнавання самого шаблону ClickFix. Жоден легітимний вебсайт ніколи не попросить вас відкрити командний рядок чи вікно «Виконати» й вставити туди текст, щоб «підтвердити», що ви людина, або щоб «виправити» проблему з відображенням. Цю інструкцію, де б вона не з'явилася, слід щоразу вважати тривожним сигналом.

Практичні висновки

Якщо ви натрапите на вікно із запитом скопіювати та вставити команду на ваш комп'ютер, негайно закрийте сторінку, а не виконуйте інструкції. Тримайте операційну систему та браузер оновленими, оскільки патчі іноді можуть зменшити вплив скриптів, які все ж проникли. Розгляньте використання розширень для браузера або інструментів безпеки, які позначають підозрілу поведінку скриптів на вебсторінках, які ви відвідуєте. А якщо ви керуєте вебсайтом, який покладається на сторонні маркетингові чи аналітичні інструменти, уважно відстежуйте ці інтеграції та будьте готові швидко від'єднати їх, якщо постачальник повідомить про злом. Інциденти, як-от злом Brevo, нагадують, що пильність не повинна зупинятися на ваших власних дверях. Вона має поширюватися на кожного постачальника та кожен скрипт, який торкається сайтів, що ви використовуєте щодня.