Talos
為了降低遭到偵測與阻擋的機率,駭客在攻擊活動中藉助合法雲端平臺服務作為C2管道的案例,近來逐漸增加,Cisco資安威脅研究團隊Talos近日揭露的一起ClickFix攻擊事件便是其中的典型。這起以竊取加密貨幣為目的的攻擊活動,鎖定加密貨幣交易、軟體開發、資安及駭客論壇用戶,攻擊者先透過Telegram、DarkForums及Pastebin等平臺散布假訊息,聲稱加密貨幣服務API存在可從中牟利的漏洞,誘騙受害者將惡意JavaScript貼入Chrome瀏覽器網址列或Tampermonkey外掛,藉此竊取加密貨幣。
Talos指出,攻擊者先利用瀏覽器執行第一階段JavaScript,再透過Google Visualization API向公開的Google試算表取得經混淆的第二階段惡意程式碼,並受害者的瀏覽器執行,進而利用攻擊程式攔截交易資料與剪貼簿,將加密貨幣入金地址替換成攻擊者錢包,這也是這起攻擊活動的最大特色,攻擊者以Google合法服務充當C2管道,不需架設傳統C2伺服器,即可傳送及更新惡意程式碼,也增加防禦與追蹤難度。