ClickFix крадёт криптовалюту через JavaScript и Google Sheets

Кампания по краже криптовалют использовала браузерно-ориентированный вариант социальной инженерии ClickFix. Пользователей убеждали внедрять вредоносный JavaScript непосредственно в сессии Chrome, а затем направляли их на целевые криптовалютные сайты.

Вместо выполнения команд PowerShell или других команд операционной системы жертвам предлагали вставить JavaScript в адресную строку Chrome либо установить его через расширение Tampermonkey. Приманки содержали ложные сведения об уязвимостях API на платформах криптовалютной торговли и обмена. Пользователям обещали повышенные выплаты или бонусы.

Кого атаковали злоумышленники

Для распространения сообщений использовались Telegram, DarkForums, Pastebin и другие сайты, предназначенные для публикации текстов. Кампании в основном были направлены на:

  • трейдеров криптовалют;
  • разработчиков;
  • технически подкованных пользователей.

Google Sheets стали инфраструктурой управления

Начиная с марта 2026 года злоумышленники использовали Google Visualization API в качестве механизма управления. Скрипты загрузчика извлекали две ячейки таблицы с обфусцированным JavaScript из общедоступных документов Google Sheets, размещенных на инфраструктуре Google.

Затем скрипты восстанавливали полезную нагрузку и внедряли ее в целевые криптовалютные веб-сайты. Такой подход позволял трафику выглядеть как исходящий от обычной браузерной сессии, взаимодействующей с доверенным доменом Google.

После нарушения работы инфраструктуры хостинга для обмена данными злоумышленники перенесли компоненты кампании в Google Docs и Sheets.

Закрепление через Tampermonkey

Первая версия загрузчика первого этапа требовала от жертв прямого выполнения JavaScript из адресной строки Chrome. В более поздних версиях применялся Tampermonkey. Расширение загружало вредоносный код при каждом посещении SimpleSwap, обеспечивая закрепление в браузере между сессиями на целевом сайте.

Полезные нагрузки подвергались сильной обфускации. Для этого использовались:

  • XOR-кодированные шестнадцатеричные массивы;
  • Base64;
  • Unicode-экранирование;
  • рандомизированные идентификаторы;
  • бесполезные математические операции.

В разных ревизиях применялись различные ключи и имена переменных, однако базовая функциональность кода в основном оставалась неизменной.

Вредоносный код подменял адреса и суммы транзакций

Второй этап представлял собой веб-скимер. Он использовал MutationObserver для мониторинга и изменения содержимого страниц. Код заменял отображаемые адреса депозитов криптовалюты на адреса Bitcoin, контролируемые злоумышленниками, а также изменял суммы транзакций и элементы интерфейса. В результате пользователям показывались мошеннические значения бонусов.

Кроме того, вредоносная программа переопределяла API fetch браузера. Это позволяло перехватывать JSON-ответы, связанные с кошельками и депозитами.

Отдельный механизм перехватывал операции с буфером обмена. Скопированные пользователями адреса депозитов подменялись кошельками злоумышленников. Периодическое сканирование DOM помогало сохранять изменения после обновления страниц.

Перемещение похищенных средств

Украденные средства направлялись через многочисленные кошельки и тысячи дополнительных адресов. Вероятно, для сокрытия их перемещения использовались миксеры.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: