ClickFix крадёт криптовалюту через JavaScript и Google Sheets
Кампания по краже криптовалют использовала браузерно-ориентированный вариант социальной инженерии ClickFix. Пользователей убеждали внедрять вредоносный JavaScript непосредственно в сессии Chrome, а затем направляли их на целевые криптовалютные сайты.
Вместо выполнения команд PowerShell или других команд операционной системы жертвам предлагали вставить JavaScript в адресную строку Chrome либо установить его через расширение Tampermonkey. Приманки содержали ложные сведения об уязвимостях API на платформах криптовалютной торговли и обмена. Пользователям обещали повышенные выплаты или бонусы.
Кого атаковали злоумышленники
Для распространения сообщений использовались Telegram, DarkForums, Pastebin и другие сайты, предназначенные для публикации текстов. Кампании в основном были направлены на:
- трейдеров криптовалют;
- разработчиков;
- технически подкованных пользователей.
Google Sheets стали инфраструктурой управления
Начиная с марта 2026 года злоумышленники использовали Google Visualization API в качестве механизма управления. Скрипты загрузчика извлекали две ячейки таблицы с обфусцированным JavaScript из общедоступных документов Google Sheets, размещенных на инфраструктуре Google.
Затем скрипты восстанавливали полезную нагрузку и внедряли ее в целевые криптовалютные веб-сайты. Такой подход позволял трафику выглядеть как исходящий от обычной браузерной сессии, взаимодействующей с доверенным доменом Google.
После нарушения работы инфраструктуры хостинга для обмена данными злоумышленники перенесли компоненты кампании в Google Docs и Sheets.
Закрепление через Tampermonkey
Первая версия загрузчика первого этапа требовала от жертв прямого выполнения JavaScript из адресной строки Chrome. В более поздних версиях применялся Tampermonkey. Расширение загружало вредоносный код при каждом посещении SimpleSwap, обеспечивая закрепление в браузере между сессиями на целевом сайте.
Полезные нагрузки подвергались сильной обфускации. Для этого использовались:
- XOR-кодированные шестнадцатеричные массивы;
- Base64;
- Unicode-экранирование;
- рандомизированные идентификаторы;
- бесполезные математические операции.
В разных ревизиях применялись различные ключи и имена переменных, однако базовая функциональность кода в основном оставалась неизменной.
Вредоносный код подменял адреса и суммы транзакций
Второй этап представлял собой веб-скимер. Он использовал MutationObserver для мониторинга и изменения содержимого страниц. Код заменял отображаемые адреса депозитов криптовалюты на адреса Bitcoin, контролируемые злоумышленниками, а также изменял суммы транзакций и элементы интерфейса. В результате пользователям показывались мошеннические значения бонусов.
Кроме того, вредоносная программа переопределяла API fetch браузера. Это позволяло перехватывать JSON-ответы, связанные с кошельками и депозитами.
Отдельный механизм перехватывал операции с буфером обмена. Скопированные пользователями адреса депозитов подменялись кошельками злоумышленников. Периодическое сканирование DOM помогало сохранять изменения после обновления страниц.
Перемещение похищенных средств
Украденные средства направлялись через многочисленные кошельки и тысячи дополнительных адресов. Вероятно, для сокрытия их перемещения использовались миксеры.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



