Yeni bir sosyal mühendislik yöntemi olan ClickFix, hem Windows hem de macOS kullanıcıları için büyüyen bir güvenlik riski haline geliyor. Bu saldırılarda kullanıcıların karşısına genellikle güvenilir görünen bir web sayfasının üzerine yerleştirilmiş sahte bir uyarı ya da doğrulama penceresi çıkıyor. En yaygın senaryolardan birinde saldırganlar, CAPTCHA benzeri katmanlar kullanarak kullanıcıyı bir komutu kopyalayıp çalıştırmaya ikna etmeye çalışıyor.
Yöntemin temelinde teknik bir açıktan çok, kullanıcıyı kandırmaya dayalı bir akış var. Sahte sayfa çoğu zaman Cloudflare benzeri bir “insan olduğunu doğrula” ekranını taklit ediyor. Kullanıcı ekrandaki adımları izlediğinde kötü amaçlı komut pano içine kopyalanıyor. Ardından kişiden bu komutu Windows tarafında PowerShell, Komut İstemi veya Windows Terminal’e; Mac tarafında ise Terminal’e yapıştırıp çalıştırması isteniyor.
Bu yaklaşım saldırganlar için etkili çünkü zararlı yazılım doğrudan indirilen klasik bir uygulama gibi görünmüyor. Özellikle macOS tarafında bu yöntem, normalde indirilen uygulamalarda devreye giren bazı güvenlik kontrollerinin etrafından dolaşılmasına yardımcı olabiliyor. Microsoft’un paylaştığı bulgulara göre ClickFix temelli kampanyalar son dönemde sadece Windows sistemlerde değil, macOS cihazlarda da bilgi çalan zararlıları yaymak için kullanılıyor.
Son aylarda görülen bazı kampanyalarda sahte CAPTCHA veya doğrulama ekranları üzerinden çalışan bu zincirin sonunda infostealer türü zararlılar devreye giriyor. Bunlar tarayıcı parolalarını, kripto cüzdan verilerini, bulut hesap bilgilerini ve geliştirici erişim anahtarlarını hedef alabiliyor. Microsoft ayrıca Windows tarafında TerminalFix adını verdiği bir varyantı da takip ediyor. Bu sürümde kullanıcılar klasik Çalıştır penceresi yerine doğrudan PowerShell veya Windows Terminal üzerinden komut çalıştırmaya yönlendiriliyor.
Uzmanlara göre burada dikkat edilmesi gereken nokta çok basit: Bir web sitesi sizden doğrulama yapmak için terminal, komut satırı, PowerShell ya da benzeri araçlara bir komut yapıştırmanızı istiyorsa bu büyük olasılıkla meşru bir işlem değil. Gerçek CAPTCHA sistemleri kullanıcıdan komut çalıştırmasını istemez.
Kullanıcıların bilinmeyen sitelerde çıkan bu tür talimatlara karşı temkinli olması, tarayıcı ve işletim sistemi güvenlik uyarılarını ciddiye alması ve güncel güvenlik yazılımları kullanması önem taşıyor. Kurumlar açısından bakıldığında ise PowerShell ve benzeri araçların kötüye kullanımını sınırlayan politikalar, bu tür saldırıların etkisini azaltabiliyor.
Kaynak: www.techspot.com