SecBoard
Zurück zur Übersicht
Niedrig17 / 100Konfidenz: Gering
Keine strukturierten CVE-Daten
▸Herleitung der Bewertung(3)

Wie der Wert zustande kommt

  • Belegte ATT&CK-Technik zum Erstzugriff+6
  • 1 zugeordnete(r) Akteur/Malware-Eintrag aus dem MITRE-Katalog+6
  • Betrifft KRITIS-nahe Branche: finanzen+5

Woraus sich die Konfidenz ergibt

  • Nur ein Herausgeber — keine Gegenlesung
  • Darunter eine technische Analyse mit pruefbaren Details

Die Konfidenz misst die Belegqualität, nicht die Schwere.

Einschränkungen

  • Keine CVE im Text erkannt — der Wert stuetzt sich nur auf Text- und Kontextsignale.

Bewertung v1.2, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik

ClickFix moves into the browser: Cryptocurrency theft with Google-hosted C2

Cisco Talos·
Originalartikel lesen bei Cisco Talos

Eine neue Kampagne namens „ClickFix“ nutzt die Google Visualization API, um über Google Sheets bösartigen JavaScript-Code in Browser-Sitzungen zu injizieren. Betroffen sind Nutzer von Kryptowährungs-Tauschdiensten, die durch Social Engineering dazu verleitet werden, Code in die Adressleiste oder über die Tampermonkey-Erweiterung einzufügen. Nutzer sollten äußerst vorsichtig sein bei Aufforderungen, Code in den Browser einzufügen, insbesondere wenn es um angebliche Krypto-Vorteile geht.

SecBoard-Einordnung

Diese Kampagne nutzt Social Engineering und die Injektion von bösartigem JavaScript, um Kryptowährungen zu stehlen. Organisationen, die im Finanzsektor tätig sind oder deren Mitarbeiter Kryptowährungen nutzen, müssen ihre Nutzer vor solchen Phishing- und Code-Injektions-Angriffen schützen, um finanzielle Verluste zu vermeiden.

Realistisch schlimmster Fall: Der schlimmste Fall ist der vollständige Verlust von Kryptowährungsguthaben der betroffenen Nutzer, da die Angreifer Einzahlungsadressen ersetzen und gefälschte Boni anzeigen, um Transaktionen umzuleiten.

Empfehlung: Sensibilisieren Sie Nutzer für die Gefahren von Social Engineering, insbesondere bei Aufforderungen, Code in den Browser einzufügen oder Browser-Erweiterungen von unbekannten Quellen zu installieren. Implementieren Sie Browser-Sicherheitsrichtlinien und überwachen Sie ungewöhnliche Aktivitäten im Zusammenhang mit Kryptowährungstransaktionen.

Im erfassten Bestand

  • ▸15. erfasste Meldung zu TeamPCP innerhalb von 90 Tagen.

Gezählt im eigenen Bestand, rückwärts ab dem Erscheinungsdatum. Das ist Belegstärke, keine Aussage über die Häufigkeit in der Welt.

Betroffen

Nutzer von Kryptowährungs-Tauschdiensten, die durch Social Engineering dazu verleitet werden, bösartigen JavaScript-Code in ihren Browser einzufügen oder über die Tampermonkey-Erweiterung zu installieren.

Prüfen

3
  • ▸Überprüfen Sie, ob in Ihrer Organisation Richtlinien zur Nutzung von Browser-Erweiterungen und zur Code-Ausführung im Browser vorhanden und durchgesetzt werden.
  • ▸Führen Sie Schulungen zum Thema Social Engineering und Phishing durch, um Mitarbeiter für die Risiken von Code-Injektionen und gefälschten Angeboten zu sensibilisieren.
▸ 1 weitere
  • ▸Implementieren Sie Content Security Policies (CSP) in Webanwendungen, um die Ausführung von unerwünschtem JavaScript zu verhindern.

Offene Punkte

3
▸ anzeigen
  • ▸Es ist nicht spezifiziert, welche spezifischen Kryptowährungs-Tauschdienste betroffen sind.
  • ▸Der genaue Mechanismus der Code-Injektion über die Google Visualization API ist nicht detailliert beschrieben.
  • ▸Es ist nicht spezifiziert, welche spezifischen Social Engineering-Taktiken über Telegram, DarkForums und Paste-Sites hinaus angewendet werden.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

▸ Einordnung anzeigen
  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Unklar
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Haben wir Cisco extern erreichbar?
  • Können wir Initial Access detektieren?
  • Können wir Execution detektieren?

Erwähnte Akteure & Werkzeuge

Bedrohungsakteure

Abgleich mit dem MITRE-ATT&CK-Katalog

MITRE ATT&CK(8)

Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.

T1566Phishingzugeordnetabgeleitet

„Betroffen sind Nutzer von Kryptowährungs-Tauschdiensten, die durch Social Engineering dazu verleitet werden...“

T1036.005Masquerading: Masquerading: Match Legitimate Name or Locationzugeordnet

„nutzt die Google Visualization API, um über Google Sheets bösartigen JavaScript-Code...“

T1059.004Command and Scripting Interpreter: Command and Scripting Interpreter: JavaScriptzugeordnet

„...bösartigen JavaScript-Code in Browser-Sitzungen zu injizieren.“

T1176Browser Extensionszugeordnet

„...oder über die Tampermonkey-Erweiterung einzufügen.“

T1565.001Data Manipulation: Data Manipulation: Stored Data Manipulationzugeordnet

„...ersetzt Kryptowährungs-Einzahlungsadressen und zeigt gefälschte Boni an.“

T1195Supply Chain Compromiseabgeleitet
T1204User Executionabgeleitet
T1684Social Engineeringabgeleitet

Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.

Kill-Chain-Phasen

Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.

Auskundschaften

0

›

Bewaffnung

0

›

Zustellung

2

›

Ausnutzung

1

›

Einnistung

0

›

Fernsteuerung

0

›

Zielhandlung

0

1 Techniken ohne Phasenzuordnung (z. B. Verteidigungsumgehung, die quer zu allen Phasen läuft)

Quellen & Belege· 1 Quelle

Cisco TalosTechnischer BelegPUBLICZuverlässigkeit Bdiese Meldung

Frei veroeffentlichte Forschung eines Sicherheitsanbieters — nachpruefbare Technik, aber eigenes Vermarktungsinteresse. Kein bezogener Feed, deshalb PUBLIC statt COMMERCIAL_TI.

  • Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.

Verknüpfte Intelligence

Dieselben Entitäten an anderer Stelle auf SecBoard.

Akteursprofile

Branchenlage

ATT&CK-Heatmap

Themen
Threat SpotlightCisco Talos Web Filtering