הבדיקה ש"אתם לא רובוט" ביקשה להדביק פקודה בחלון של ווינדוס: 5,400 אתרים פרוצים מפיצים כך נוזקה
אתר של מרפאה, של אינסטלטור או של חנות קטנה נטען כרגיל, ואז קופץ ריבוע שנראה כמו בדיקת "אני לא רובוט". אלא שבמקום לסמן משבצת או לבחור תמונות, ההוראה על המסך מבקשת לפתוח חלון בווינדוס בעזרת Windows+R, להדביק שורה שכבר הועתקה ללוח וללחוץ Enter. מי שעושה את זה מריץ על המחשב שלו, בידיים שלו, קוד שמוריד נוזקה שגונבת סיסמאות.
מה קרה
חוקרי חברת אבטחת הענן Netskope פרסמו השבוע ניתוח של קמפיין שרץ כבר חודשים וסופר יותר מ-5,400 אתרים פרוצים, רובם בנויים על וורדפרס ועל PrestaShop. אלה לא אתרים אפלים אלא עסקים קטנים לגמרי רגילים, ולפי החוקרים הקמפיין נוגע בכ-2,200 ארגונים ברחבי העולם. בכל אתר כזה נשתל קטע קוד קטן שמציג לגולש את אותה בדיקת אנוש מזויפת ומנחה אותו להדביק פקודה. לשיטה הזאת קוראים ClickFix, ומה שהופך אותה ליעילה הוא שהיא לא מנצלת שום חולשה במחשב שלכם, אלא את הנכונות שלכם לפתור תקלה שנראית טכנית וקטנה.
החלק המעניין יותר הוא איפה שמור הקוד הזדוני. במקום להחזיק אותו על שרת שאפשר לסגור בתלונה לספק האחסון, התוקפים מאחסנים אותו בחוזה חכם על רשת הבדיקות של BNB Smart Chain, בלוקצ'יין ציבורי שהשימוש בגרסת הבדיקות שלו חינמי. הקוד שנשתל באתר הפרוץ פשוט שולף משם את השלב הבא. לטכניקה הזאת קוראים EtherHiding, והיתרון שלה מבחינת התוקפים כפול: אין שרת שאפשר להפיל, ואפשר לשכתב את התוכן מתי שרוצים. בפועל הם עשו בדיוק את זה, והחליפו בשלב מאוחר יותר את המטען ברכיב שפותח ערוץ תקשורת מוצפן ישירות מהדפדפן. Netskope מדגישה שהיא לא יודעת עדיין איך נפרצו האתרים מלכתחילה, וזאת שאלה פתוחה.
למה זה חשוב לכם
מערך הסייבר הלאומי כבר הזהיר מפני ClickFix ביולי בדיוק באותו תרחיש: אתרי וורדפרס שנפרצו, הודעה על תקלה או אימות אנושי, ובקשה להעתיק קוד ולהריץ אותו דרך Windows+R. ההבדל בין הקמפיין הזה לבין גל התקיפות שעליו כתבנו בשלישי הוא הקהל. שם נבחרו מראש משרדי ממשלה וחברות; כאן נפגע מי שנכנס לאתר של בעל מקצוע כדי לבדוק שעות פתיחה. באוגוסט פנו לרשת הבלוקצ'יין הזאת כ-400 אתרים נגועים ביום, ובשיא 536.
מה עושים?
אף אתר לגיטימי לא יבקש מכם להריץ פקודה במחשב. בדיקת אנוש אמיתית היא משבצת לסימון או תמונות לבחירה, לעולם לא שורת טקסט להדביק. אם ראיתם בקשה כזאת, סגרו את הלשונית ואל תמשיכו.
כבר הדבקתם והרצתם? נתקו את המחשב מהרשת, והחליפו סיסמאות ממכשיר אחר כשאתם מתחילים מהמייל. אחר כך פנו לבדיקה מקצועית ודווחו למוקד 119 של מערך הסייבר.
הקפידו לעדכן את ווינדוס ואת הדפדפן. חלק מהשלבים בהמשך השרשרת נשענים על רכיבים ישנים.
מנהלים אתר עסקי על וורדפרס או PrestaShop? עדכנו את המערכת ואת התוספים, ובדקו שלא נשתל קוד זר בדפים. אתר קטן שנפרץ הוא כאן אמצעי ההפצה, לא היעד.
הסימן שקל לזכור הוא הבקשה עצמה. אתר שמבקש מכם להריץ פקודה כדי להוכיח שאתם בני אדם, מבקש בדיוק את ההפך.
תגובות