È una evoluzione nel panorama delle minacce informatiche. Non è nuova, ma la sua presenza in Italia finora non era stata registrata. Perlomeno stando a quanto fanno sapere da Tinexta Cyber, società romana specializzata in sicurezza informatica. Questa minaccia si chiama "ClickFix", una tattica d'inganno che, pur non essendo una novità in sé, integra per la prima volta l'uso della tecnologia blockchain per la gestione delle istruzioni operative, rendendo gli attacchi "estremamente difficili da fermare" con i metodi attuali, come spiegato da un portavoce dell'azienda a Italian Tech.
ClickFix oggi usa smart contract sulla blockchain Binance
Secondo gli analisti di Tinexta Cyber, le prime testimonianze di attacchi che sfruttano la tattica ClickFix risalgono ad agosto 2024. L’evoluzione di questo tipo di attacco, registrata da Tinexta, risiederebbe nell'utilizzo di smart contract pubblici sulla Binance Smart Chain (BSC), una delle blockchain più popolari, per veicolare le istruzioni successive alla compromissione iniziale. Questo approccio, afferma il portavoce, elimina la necessità di un'infrastruttura remota esposta e rende molto più complessa qualsiasi operazione di contenimento.
Con IA e quantum computing all'orizzonte, il cybercrime è più redditizio del narcotraffico
"Quello che abbiamo scoperto non è una minaccia completamente nuova in sé, ma l'intersezione di metodologie già esistenti, come la tattica ClickFix, con tecnologie emergenti come la blockchain", ha dichiarato il portavoce. "Questo mette in luce quanto velocemente nuove metodologie e tecnologie si intersecano per migliorare l'arsenale dei threat actor. La blockchain, in quanto immutabile e pubblica, offre all'attaccante un canale permanente e insensibile a qualsiasi tipo di azione restrittiva. I dati scritti su una blockchain pubblica come BSC non possono essere modificati né rimossi, rendendo inefficaci contromisure tradizionali come blacklist o takedown".
Una nuova intersezione di metodi d’attacco: perché ora ClickFix è così subdolo
Il malware, che si diffonde tramite questa tattica, è in grado di rubare dati sensibili: credenziali e password per accedere a siti web, portafogli di criptovalute e account e-mail aziendali. Il meccanismo di infezione è apparentemente semplice: l'utente visita un sito compromesso (anche siti di ristoranti, blog o piattaforme di apprendimento a distanza) e viene indotto a cliccare su un finto aggiornamento di Chrome, a risolvere un Captcha anomalo o a copiare comandi suggeriti nella console del browser.
Una volta eseguito, il malware si installa silenziosamente, senza attivare particolari allarmi, e si limita a sottrarre dati mirati come password salvate nei browser, credenziali di accesso ai pannelli web, chiavi private di wallet crypto, account email e configurazioni di servizi cloud.
L'Italia si posiziona come la quarta nazione al mondo per numero di siti compromessi da questa tattica, con circa 60 siti WordPress colpiti, dopo Stati Uniti (dove si concentra il 73% delle infezioni), Francia e Germania. A livello globale, si contano circa 4700 pagine compromesse. Sebbene non sia possibile stimare il numero esatto di persone raggiunte, la varietà dei topic dei siti compromessi suggerisce una potenziale compromissione di un grande e differenziato numero di utenti.
16 miliardi di password Apple, Google e Facebook esposte: “Violazione senza precedenti”
Come vengono individuate le infezioni ClickFix
Le infezioni vengono individuate principalmente grazie al rilevamento di attività anomale su PowerShell e alla consultazione non autorizzata di file locali contenenti password cifrate. I flussi di rete in uscita verso nodi della Binance Smart Chain (BSC) confermano l'ipotesi del controllo via blockchain, poiché i sistemi di sicurezza tradizionali faticano a discriminare interazioni legittime da quelle malevole con il framework BSC.
"Gli attaccanti sfruttano le proprietà di anonimizzazione dei wallet pseudonimi, rendendo l'attribuzione di un attacco particolarmente difficile", ha aggiunto il portavoce di Tinexta Cyber.
Gli attacchi non sfruttano vulnerabilità tecniche, ma comportamenti umani prevedibili e ripetibili: copiare e incollare un comando, fare clic su un pulsante apparentemente innocuo, accettare un aggiornamento. La soglia d'ingresso è minima, il rischio elevato.
Come difendersi: i consigli di Tinexta Cyber
Per difendersi da questa evoluzione delle minacce, gli esperti di Tinexta Cyber raccomandano la massima cautela. È fondamentale non eseguire mai comandi trovati online senza comprenderne la funzione, specialmente se servono a bypassare CAPTCHA o messaggi di sicurezza. Si deve diffidare da script che scaricano ed eseguono file, in quanto sono spesso il primo passo per l'accesso remoto da parte di un attaccante.
Le 10 startup italiane che combattono il crimine informatico
È consigliabile implementare soluzioni EDR (Endpoint Detection and Response) comportamentali, capaci di bloccare attività sospette prima che producano danni, e attivare un monitoraggio continuo tramite SOC (Security Operations Center) e un piano di risposta agli incidenti per contenere rapidamente eventuali compromissioni. Inoltre, è cruciale educare continuamente gli utenti sulle tecniche di attacco in evoluzione, specialmente quelle basate sul social engineering.
Fondamentale è anche mantenere aggiornati patch di sicurezza e software antivirus per garantire che il sistema sfrutti le più recenti capacità di intelligence sulle minacce e di rilevamento, prestando sempre attenzione agli avvisi del browser o del sistema operativo, senza ignorarli. Infine, in ambienti a rischio, è sconsigliabile salvare password nei browser e, dove possibile, utilizzare strumenti di isolamento o sandbox per gestire contenuti sconosciuti.