ClickFix saldırıları Windows ve Mac kullanıcılarını hedefliyor
ClickFix saldırıları, sahte CAPTCHA ekranları ve reklamlar üzerinden kullanıcıları terminal komutları çalıştırmaya ikna ediyor. Son kampanyada HBO Max görünümlü sayfalar kullanıldı.
Siber saldırganlar, kullanıcıların kendi bilgisayarlarında komut çalıştırmasını sağlayan ClickFix yöntemini daha geniş kitlelere ulaştırmaya başladı. Saldırılarda genellikle sahte bir CAPTCHA, bot kontrolü veya teknik destek uyarısı gösteriliyor. Kullanıcıdan ekrandaki talimatları uygulaması isteniyor ve bu süreçte Windows Komut İstemi, PowerShell ya da macOS Terminal uygulamasına yapıştırılmak üzere bir metin sunuluyor.
Komut çalıştırıldığında ise kullanıcı farkında olmadan bilgi hırsızı zararlı yazılımı yükleyebiliyor. Bu yazılımlar parolaları, açık durumdaki hesaplara erişim bilgilerini ve kripto para cüzdanlarını hedef alabiliyor. Saldırının tehlikesi, işlemin kullanıcının kendi eliyle başlatılması ve komut satırı üzerinden gerçekleşmesi nedeniyle artıyor.
HBO Max görünümünü kullanan kampanya
Güvenlik araştırmacılarının incelediği son kampanyada saldırganlar, Reddit üzerinde HBO Max sayfasını taklit eden reklamlar yayınladı. Araştırmacılara göre HBO Max’in Reddit üzerindeki resmi hesabı ele geçirildi ve bu hesap kullanılarak yüzlerce sahte reklam paylaşıldı. Reklamlar, kullanıcıları dışarıdan HBO Max’e benzeyen bir sayfaya yönlendirdi.
Bu sayfada ziyaretçilerin karşısına normal bir doğrulama ekranı gibi görünen ClickFix tuzağı çıktı. Kullanıcıdan bir kontrolü tamamlaması istendi, ardından işletim sisteminin terminaline yapıştırılması gereken bir komut gösterildi. Komutun çalıştırılması, zararlı yazılımın cihaza yüklenmesine ve saldırganların hassas verilere erişmeye çalışmasına kapı açtı.
Reklamlara kaç kişinin tıkladığı veya kaç cihazın ele geçirildiği henüz bilinmiyor. HBO’nun sahibi Warner Bros. Discovery ve Reddit, kampanyayla ilgili yöneltilen sorulara yanıt vermedi. Bu nedenle saldırının toplam etkisine ilişkin doğrulanmış bir sayı bulunmuyor.
Neden geleneksel güvenlik önlemleri yetersiz kalabiliyor?
ClickFix saldırılarında zararlı dosyanın doğrudan indirilmesi yerine kullanıcıya işletim sistemi üzerinde bir komut çalıştırması yaptırılıyor. Terminal, bilgisayarla metin tabanlı komutlar üzerinden doğrudan iletişim kurulmasını sağlıyor. Bu yöntem, bazı antivirüs ve güvenlik araçlarının yalnızca şüpheli dosya indirmelerine veya bilinen zararlı yazılımlara odaklanan kontrollerini aşabiliyor.
Geliştiricilerin terminalde tek satırlık komutlar çalıştırması olağan bir işlem olsa da, sıradan kullanıcıların Windows Komut İstemi, PowerShell veya macOS Terminal kullanması daha az yaygın. Saldırganlar da bu farkı kullanarak ekrandaki talimatları teknik bir doğrulama adımı gibi göstermeye çalışıyor. Kullanıcı komutun ne yaptığını bilmeden çalıştırdığında, güvenlik kararı aslında saldırganın yönlendirmesine bırakılıyor.
ClickFix yöntemi daha önce internette hızlı teknik çözüm arayan kullanıcıları hedefleyen daha sınırlı kampanyalarda görülüyordu. Son örnekler ise saldırganların reklam ağlarını, ele geçirilmiş sosyal medya hesaplarını ve popüler hizmetlerin taklitlerini bir arada kullandığını gösteriyor. Bu durum, yalnızca şüpheli indirme bağlantılarına karşı dikkatli olmanın yeterli olmayabileceği anlamına geliyor.
Kullanıcılar ve kurumlar ne yapabilir?
İnternette açılan bir sayfa, CAPTCHA veya güvenlik kontrolü bahanesiyle terminale komut yapıştırılmasını istiyorsa işlem durdurulmalı. Bir web sitesinin kullanıcıdan Komut İstemi, PowerShell ya da Terminal açmasını istemesi, doğrulama için normal bir davranış değil. Özellikle reklam üzerinden açılan ve bilinen bir platformu taklit eden sayfalarda adres çubuğundaki alan adı dikkatle kontrol edilmeli.
Windows bilgisayarları yöneten kurumlar, çalışanların kullandığı sistemlerde Komut İstemi ve benzeri araçlara erişimi politika üzerinden sınırlandırabiliyor. Güvenlik araştırmacısı Kevin Beaumont’a göre şirketler, geniş bilgisayar filolarında bu özellikleri alan genelinde engelleyerek saldırının çalıştırılabileceği kanalları azaltabilir. Mac kullanıcıları için geliştirilen BlockBlock aracı da uygulamaların izinsiz kalıcı erişim oluşturma girişimlerini izlemeye yardımcı olabiliyor.
Bir kullanıcı şüpheli bir komutu çalıştırdıysa cihazın ağ bağlantısını kesmek, parolaları başka ve güvenilir bir cihazdan değiştirmek ve açık oturumları kapatmak gerekiyor. Kripto para cüzdanı kullananların varlık hareketlerini de kontrol etmesi önemli. ClickFix saldırılarında ilk savunma katmanı, teknik görünen bir talimatın ekranda görünmesinin onu güvenli hale getirmediğini bilmekten geçiyor.
Günün zaman çizelgesi
Haber eklenme saatine göre sıralanır.
- Bugün
- ClickFix saldırıları Windows ve Mac kullanıcılarını hedefliyor Bu haber
- Amazon Prime Video, TikTok’a kısa haber videolarıyla rakip
- Devil’s Arrows taşları 18 kilometre uzağa insanlar taşımış
- Su altında elektrik üreten yeni nesil güneş hücresi geliştirildi
- Dell XPS 13, MacBook Neo’ya uygun fiyatlı rakip oldu
- Apple, iPadOS 27’yi yayımladı: İşte yeni özellikler
- tvOS 27 yayınlandı: Apple TV 4K’ya gelen yenilikler
- visionOS 27, Apple Vision Pro’ya Yeni Özellikler Getiriyor
- Apple, iOS 26.7’yi iPhone Kullanıcılarına Sundu
- Apple, macOS Tahoe 26.7 ve Sequoia 15.8’i yayımladı
- watchOS 27 Yayında: Apple Watch İçin Yeni Özellikler
- iOS 27 Yayınlandı: Yeni Özellikler ve Güncelleme Kararı
- macOS 27 Golden Gate yayınlandı: İşte yenilikler
- Apple, HomePod 27 güncellemesini iki yenilikle yayımladı