Cisco Talos heeft twee nieuwe ClickFix-campagnes in kaart gebracht die cryptocurrency en inloggegevens stelen. De aanvallers hosten hun instructies in openbare Google Spreadsheets en op een openbare blockchain in plaats van op eigen servers. Omdat dat verkeer in de meeste netwerken is toegestaan, valt het volgens de onderzoekers weg tussen normaal dataverkeer.
Bij ClickFix-aanvallen voeren slachtoffers zelf kwaadaardige opdrachten of scripts uit nadat ze daartoe zijn misleid. Volgens Cisco Talos, de threat intelligence-afdeling van Cisco, zetten de aanvallers in de twee nieuwe campagnes geen eigen, verdachte servers meer op. De scripts halen hun instructies op bij diensten die in vrijwel elk bedrijfsnetwerk zijn toegestaan.
Jan Heijdra, Field CTO Security bij Cisco Benelux, wijst erop dat bijna elke organisatie wereldwijd verkeer naar Google Docs toestaat. Wie aanvalscode in een spreadsheet plaatst, krijgt volgens Heijdra gratis en betrouwbare hosting die niemand blokkeert of in twijfel trekt. In de logbestanden is dan alleen een gewoon documentverzoek zichtbaar.
Skimmer via verborgen tekst in spreadsheet
De eerste campagne richt zich op cryptocurrency-handelaren. Via nepberichten op Telegram en criminele fora verspreiden de aanvallers verhalen over een vermeende fout in cryptobeurzen. Slachtoffers worden overgehaald een stuk JavaScript in de adresbalk of in een browserextensie te plakken.
Dat script haalt vervolgens instructies op uit een openbare Google Spreadsheet, waar de code als witte tekst op een witte achtergrond staat. De binnengehaalde code werkt als een digitale skimmer: het past stortingsadressen aan en vervangt gekopieerde crypto-adressen door adressen van de aanvallers. Talos meldt 49 Bitcoin-adressen te hebben geïdentificeerd, waarvan er minstens 24 geld ontvingen met een totale waarde van ruim 10.000 dollar. Google verwijderde de betreffende documenten na meldingen, maar er verschenen snel nieuwe spreadsheets.
Nep-CAPTCHA installeert infostealer
De tweede campagne werd onder meer waargenomen bij een Oekraïense overheidsinstantie en maakt deel uit van de bekende ClearFake-infectieketen. Bezoekers van gecompromitteerde websites krijgen een nep-CAPTCHA te zien en worden gevraagd een Windows-commando te kopiëren en uit te voeren.
Dat commando laat de computer instructies ophalen uit een openbare blockchain, waarna de infostealer Amatera wordt geïnstalleerd. Volgens Talos doorzoekt deze malware meer dan 100 crypto-wallets, wachtwoordbeheerders en browsergegevens. Daarna kan de aanvaller de pc op afstand overnemen. De onderzoekers vermoeden dat een Russische actor achter deze operatie zit.
Vertrouwde bestemming geen beveiligingssignaal meer
Talos stelt dat het gegeven dat een bestemming vertrouwd is, niet langer als betrouwbaar beveiligingssignaal kan dienen. De onderzoekers adviseren organisaties het gebruik van browserextensies strikt te beheren. Ook raden ze aan verkeer naar clouddiensten te monitoren wanneer dat afkomstig is van applicaties die daar normaal geen verbinding mee maken.
Voor eindgebruikers geeft Talos een eenvoudige vuistregel mee: geen enkele legitieme dienst vraagt een gebruiker om een commando te kopiëren en uit te voeren om te bewijzen dat hij of zij een mens is.