Två nya utredningar från Cisco Talos fokuserar på ”ClickFix”-attacker, som riktar sig mot personer som handlar med kryptovaluta. Genom att utnyttja vanliga Google-dokument kringgår angriparna många säkerhetsåtgärder.
Studien från Cisco Talos, som är Ciscos organisation för hotanalys och forskning, slår fast att angriparen inte längre behöver bygga en infrastruktur. I två kampanjer som Talos har dokumenterat, sker angreppet inne i tjänster som företag redan litar på och tillåter genom brandväggen, vilket är vad som gör dem så svåra att upptäcka.
– Nästan varje svenskt och internationellt företag tillåter trafik till Google Docs, säger Henrik Bergqvist, cybersäkerhetsexpert på Cisco Sverige. Så om du kan ha all kod som behövs som behövs för attacken i ett kalkylblad får du gratis, pålitlig hosting som ingen blockerar och ingen ifrågasätter. Det finns ingen främmande domän att flagga, ingen udda server att spåra. Du tittar på en dokumentförfrågan, och det är allt dina loggar kommer att visa dig.
Stjäl krypto genom webbläsaren
Den första kampanjen har pågått sedan oktober 2025 och riktar sig till kryptovalutahandlare. Betet är en falsk läckt säkerhetsrapport som påstår sig handla om en brist på två valutahandelssajter som skulle ge en bonus på 25 procent eller mer.
Den är utformad för att locka personer som är villiga att utnyttja en bugg de egentligen inte förstår. Talos noterade att rapporten spreds via Telegram, på kriminella forum och på textdelningssajter.
Offren uppmanas att klistra in JavaScript i Chromes adressfält, eller lägga till det i ett legitimt webbläsartillägg så att det laddas om vid varje besök. Det inklistrade utdraget är bara en hämtare. Det som gör attacken svår att fånga är var den riktiga koden finns: ett offentligt publicerat Google-kalkylblad, hämtat via en Google-funktion som går tillbaka till 2008. Operatörerna har dessutom gömt koden som vit text på vit bakgrund.
Den kod som hämtas fungerar ungefär som en kortskimmer men i digital version. Den leder om insättningen till en annan address, och manipulerar användaren till att tro att transaktionen gått igenom och bonusen mottagits.
Rapporten har även kartlagt pengarnas väg via 24 olika Bitcoin-addresser som i sin tur använt ytterligare 3 000 addresser för pengatvätt. Efter att Talos notifierade Google om det pågående bedrägeriet togs kalkylbladet bort, men har sedan dess publicerats igen.
Från falsk CAPTCHA till praktisk åtkomst
Den andra kampanjen inleddes i april 2026 med ovanlig aktivitet vid en ukrainsk statlig organisation. Talos bedömer med medelhög säkerhet att detta var en del av en bred operation för krypto- och identitetssstöld snarare än en riktad attack mot just den organisationen.
Mönstret upprepas, men med annan förklädnad. Skadlig kod placerad på en komprometterad webbplats, tar emot instruktioner från en publik blockkedja, en annan tjänst som är betrodd och i praktiken omöjlig att ta ner permanent.
Offret ser en falsk Google CAPTCHA, kryssrutan som normalt bevisar att du inte är en robot, och blir tillsagd att klistra in ett kommando i Windows. Det installerar ett program som heter Amatera, som kan samla in data från fler än 100 olika kryptoplånböcker, lösenordshanterare, filer med privata nycklar webbläsardata och meddelanden. Fler program installeras för att stänga ner säkerhetsprogramvara, och installera en dold kopia av ett kommersiellt verktyg för att fjärrstyra den – och därmed ge angriparna full kontroll över datorn.
Dess kontrollserver låg på en IP-adress i Ryssland. På den grunden bedömer Talos med medelhög säkerhet att en rysk hotaktör körde denna del av aktiviteten.
Vad man ska göra
Rapporterna slår fast att metoderna väcker oro, eftersom samma tillvägagångssätt kan användas på nästan vilken kundinriktad webbplats som helst.
– Den slutsats vi kan dra av detta är inte att misstro Google, utan att ’avsändaren är betrodd’ inte längre räcker till. Du måste även ställa frågan vilken applikation som gör förfrågan och om den är rimlig, avslutar Henrik Bergqvist.
Cisco rekommenderar tre steg för säkerhetsansvariga för att minska riskerna.
Hantera webbläsaren som du hanterar laptopen, och kontrollera vilka tillägg personalen kan installera.
Håll utkik efter förfrågningar till molnbaserade samarbetstjänster från applikationer eller webbläsarsessioner som inte har någon anledning att göra dem, och kontrollera tredjepartskomponenter som körs på kundnära webbplatser för att säkerställa att de fungerar som de ska.
Och lägg till en enkel regel i träningar och säkerhetsutbildningar: det finns aldrig någon anledning för en säkerhetslösning att be någon kopiera ett kommando och köra det för att bevisa att man är människa.
BIld av kp yamu Jayanath