Một vụ vi phạm duy nhất tại một công ty công nghệ tiếp thị một lần nữa cho thấy chuỗi cung ứng của web có thể mong manh đến mức nào. Theo báo cáo từ PCMag, kẻ tấn công đã xâm phạm Brevo, một nhà cung cấp tiếp thị trực tuyến, và sử dụng quyền truy cập đó để phát động một cuộc tấn công malware kiểu ClickFix trên nhiều trang web chỉ trong một ngày. Sự cố này là một ví dụ rõ ràng cho thấy một cuộc tấn công malware ClickFix không cần phải nhắm trực tiếp vào nạn nhân. Nó có thể xâm nhập thông qua một dịch vụ bên thứ ba đáng tin cậy.

Vụ Hack Brevo Đã Mở Cánh Cửa Như Thế Nào

Brevo cung cấp các công cụ tiếp thị mà nhiều doanh nghiệp nhúng trực tiếp vào trang web của họ, như biểu mẫu đăng ký email, tiện ích chat, hoặc script theo dõi. Khi một nhà cung cấp như thế này bị xâm phạm, kẻ tấn công không chỉ giành được quyền truy cập vào một trang web. Chúng giành được chỗ đứng trong mọi trang web đã tích hợp mã của nhà cung cấp đó. Trong trường hợp này, vụ vi phạm tại Brevo đã tạo ra một con đường để kẻ tấn công chèn một cuộc tấn công kiểu ClickFix vào một loạt trang web cùng lúc, biến một điểm thất bại duy nhất thành một kênh phát tán malware hàng loạt.

Đây là điều khiến các vụ vi phạm từ phía nhà cung cấp trở nên nguy hiểm đến vậy từ góc độ quyền riêng tư và bảo mật. Chủ sở hữu trang web thường có rất ít khả năng quan sát các thay đổi được thực hiện từ phía nhà cung cấp, và khách truy cập không có cách nào biết rằng một script đang chạy ở chế độ nền của một trang web quen thuộc đột nhiên đã trở thành độc hại.

Các Cuộc Tấn Công ClickFix Thực Sự Làm Gì

ClickFix là một kỹ thuật tấn công kỹ thuật xã hội đã trở nên ngày càng phổ biến. Thay vì khai thác một lỗ hổng kỹ thuật trong trình duyệt hoặc hệ điều hành, nó dựa vào việc lừa gạt người ngồi trước bàn phím. Thông thường, một lời nhắc giả mạo xuất hiện trên trang web, thường được ngụy trang dưới dạng kiểm tra CAPTCHA, thông báo lỗi, hoặc một bước cần thiết để khắc phục một vấn đề được cho là của trang. Lời nhắc hướng dẫn khách truy cập sao chép một đoạn văn bản và dán vào cửa sổ lệnh hoặc hộp Run trên máy tính của họ.

Đoạn văn bản được dán đó thực chất là một lệnh độc hại. Sau khi được thực thi, nó có thể cài đặt malware mà người dùng chưa từng tải xuống một tệp theo cách truyền thống hoặc nhấp vào một liên kết rõ ràng. Vì cuộc tấn công dựa vào hành động của người dùng thay vì một lỗ hổng phần mềm, nó có thể vượt qua nhiều biện pháp phòng thủ kỹ thuật được thiết kế để phát hiện các phương thức phát tán malware thông thường. Đó là một phần lý do tại sao ClickFix đã trở thành một chiến thuật ưa thích của kẻ tấn công muốn xâm phạm số lượng lớn thiết bị một cách nhanh chóng.

Một Mô Thức Ngày Càng Gia Tăng Về Xâm Phạm Chuỗi Cung Ứng

Sự cố Brevo nằm trong một mô thức rộng hơn, nơi kẻ tấn công nhắm vào các công cụ và nền tảng mà các công ty khác phụ thuộc, thay vì tấn công trực tiếp người dùng cuối hoặc thậm chí từng doanh nghiệp riêng lẻ. Đây là một động thái tương tự như những gì đã diễn ra khi ShinyHunters tuyên bố hack Metabase, một nền tảng phân tích kinh doanh được hơn 100.000 tổ chức sử dụng, đặt một số lượng lớn người dùng hạ nguồn vào nguy cơ tiềm ẩn từ một vụ vi phạm duy nhất. Nó cũng lặp lại những lo ngại được nêu ra xung quanh các lỗ hổng chưa được vá trong các nền tảng được sử dụng rộng rãi như GeoServer, nơi một lỗ hổng chưa được xử lý trong cơ sở hạ tầng dùng chung có thể bị khai thác trên nhiều tổ chức cùng một lúc.

Những sự cố này có chung một điểm: web càng trở nên liên kết chặt chẽ, với các doanh nghiệp phụ thuộc vào script, plugin và nền tảng của bên thứ ba, thì một nhà cung cấp bị xâm phạm duy nhất càng có thể lan rộng ra thành một cuộc tấn công quy mô lớn.

Điều Này Có Ý Nghĩa Gì Với Bạn

Đối với người dùng internet hàng ngày, bài học từ cuộc tấn công malware ClickFix này không phải là bất kỳ trang web cụ thể nào đều không đáng tin cậy. Mà là ngay cả những trang web hợp pháp, quen thuộc cũng có thể tạm thời bị biến thành vũ khí mà không phải do lỗi của chính họ, chỉ đơn giản vì một nhà cung cấp mà họ phụ thuộc đã bị xâm phạm. Biện pháp phòng vệ thực sự ở đây nằm ở việc nhận diện chính mô thức ClickFix. Không có trang web hợp pháp nào sẽ yêu cầu bạn mở command prompt hoặc hộp Run và dán văn bản để "xác minh" bạn là người hay để "khắc phục" một vấn đề hiển thị. Hướng dẫn đó, dù xuất hiện ở đâu, đều nên được coi là một dấu hiệu cảnh báo mỗi lần.

Những Điểm Cần Hành Động

Nếu bạn gặp một lời nhắc yêu cầu bạn sao chép và dán một lệnh vào máy tính, hãy đóng trang đó ngay lập tức thay vì làm theo hướng dẫn. Giữ hệ điều hành và trình duyệt của bạn được cập nhật, vì các bản vá đôi khi có thể giảm tác động của những script lọt qua được. Cân nhắc sử dụng các tiện ích mở rộng trình duyệt hoặc công cụ bảo mật để đánh dấu hành vi script đáng ngờ trên các trang web bạn truy cập. Và nếu bạn điều hành một trang web phụ thuộc vào các công cụ tiếp thị hoặc phân tích của bên thứ ba, hãy giám sát chặt chẽ các tích hợp đó và sẵn sàng ngắt kết nối chúng nhanh chóng nếu một nhà cung cấp công bố vi phạm. Những sự cố như vụ hack Brevo là lời nhắc nhở rằng sự cảnh giác không nên dừng lại ở cửa nhà của chính bạn. Nó phải mở rộng đến mọi nhà cung cấp và script tiếp xúc với các trang web bạn sử dụng hàng ngày.