הדף ביקש לאשר שאתם לא רובוט, והפקודה כבר חיכתה בלוח ההעתקה: כך עובדת מתקפת ClickFix
המסך נראה בדיוק כמו בדיקת האבטחה של Cloudflare שכולנו עוברים עשרות פעמים בשבוע. ריבוע קטן, הכיתוב "Verify you are human", גלגל המתנה. ההבדל מתחיל אחרי הלחיצה: במקום להעביר אתכם לאתר, הדף מבקש להקיש Windows+R, ללחוץ Ctrl+V ואז Enter. מה שיודבק שם הועתק ללוח ההעתקה שלכם רגע קודם, בלי שראיתם ובלי שאישרתם, וזו פקודה שמורידה קובץ מהאינטרנט ומריצה אותו.
מה קרה
חברת Manifold Security דיווחה ראשונה שהכתובת third-party.com מגישה דף כזה, ו-BleepingComputer בדק ואישר. הדף מחקה מסך אימות של Cloudflare, ומי שלוחץ על הריבוע מקבל לתוך לוח ההעתקה פקודת PowerShell שמרכיבה כתובת של שרת חיצוני, מושכת ממנו סקריפט ומריצה אותו. בזמן הבדיקה הכתובת כבר לא נפתרה, ולכן ב-BleepingComputer לא הצליחו לקבוע מה הנוזקה עושה בפועל.
לטכניקה הזאת קוראים ClickFix, והיא בנויה על כך שהקורבן הוא זה שמריץ את הפקודה. לא הורדתם קובץ מאתר, לא פתחתם צרופה במייל, וזה בדיוק מה שמקשה על האנטי-וירוס לזהות את מה שקורה.
הבחירה בכתובת עצמה מעניינת. third-party.com שימש שנים כשם דמה בתיעוד למפתחים, בדומה ל-example.com, אלא שאת example.com ארגון התקינה IANA שמר רשמית למטרה הזאת ו-third-party.com הוא דומיין רגיל שהבעלים שלו יכול להגיש דרכו מה שירצה. אקס שארמה מ-Manifold מציין פרט נוסף: גולש ממק או מלינוקס מקבל הודעת שגיאה שהאתר תומך רק בווינדוס, כך שסורק אוטומטי שרץ על שרת לינוקס לא רואה שום דבר חריג.
במקביל פרסמה Arctic Wolf Labs מחקר על קמפיין פעיל שהשתיל דפי אימות מזויפים באתרים עסקיים אוקראיניים אמיתיים, בהם מרפאת שיער, חנות כלי עבודה וסוחר רכב. שם ההוראות בדף כתובות באוקראינית, והפקודה מושכת נוזקת גניבת מידע חדשה בשם Psychedelic שאוספת סיסמאות מהדפדפן, את ה-token-ים של החשבונות המחוברים ונתונים מארנקי קריפטו כמו MetaMask ו-Exodus. לוח הבקרה של התוקפים, שנחשף לחוקרים, ספר 557 כניסות לדף, 426 לחיצות ו-79 מקרים שבהם הגולש השלים את כל השלבים, ב-32 מדינות. לפי Arctic Wolf, כיתובים ברוסית בממשק הניהול מרמזים על מפעילים דוברי רוסית, וזו הערכה שלהם ולא ייחוס מאומת.
למה זה חשוב לכם
מסך האימות של Cloudflare מוצג על מספר עצום של אתרים ישראליים, ורובנו למדנו ללחוץ עליו בלי לחשוב. זה בדיוק ההרגל שהמתקפה קונה. הגרסה האוקראינית מוכיחה שהמפעילים מתרגמים את ההוראות לשפת היעד, כך שאין שום מכשול טכני בפני גרסה בעברית.
הנקודה השנייה חשובה לא פחות: חלון ההרצה של ווינדוס הוא כלי לגיטימי של מערכת ההפעלה, והפקודה שתדביקו בו תרוץ בהרשאות שלכם. מבחינת תוכנת ההגנה, משתמש מחובר הקליד פקודה. זה נראה כמו עבודה רגילה.
מה עושים?
זכרו כלל אחד: שום אתר לגיטימי לא יבקש מכם להעתיק טקסט ולהדביק אותו בחלון הרצה, ב-PowerShell או בטרמינל. בדיקת האימות האמיתית של Cloudflare מסתיימת בלחיצה אחת ובלי הוראות מקלדת. דף שמבקש מכם להקיש Windows+R הוא מתקפה, בלי יוצא מן הכלל.
אם כבר הדבקתם והרצתם, פעלו ממכשיר אחר: החליפו קודם את הסיסמה של תיבת הדואר ואחר כך של הבנק, והתנתקו מכל המכשירים המחוברים דרך הגדרות האבטחה של החשבון.
מי שמחזיק ארנק קריפטו על אותו מחשב צריך להעביר את היתרה לארנק חדש עם מפתח חדש, כי הנוזקה שתועדה באוקראינה מכוונת ישירות לתוספי הארנקים בדפדפן.
אין כאן חולשה שאפשר לתקן ואין עדכון שסוגר את זה. מה שהמתקפה מנצלת הוא ההרגל שלנו לעשות מה שהדף אומר.
תגובות