Microsoft Sahte CAPTCHA ile Yayılan Zararlıya Karşı Uyardı

Microsoft, Windows kullanıcılarını hedef alan yeni bir sosyal mühendislik yöntemi konusunda uyardı. Saldırganlar, Cloudflare gibi güven veren hizmetleri taklit eden sahte CAPTCHA sayfaları hazırlıyor. Ancak burada amaç normal bir “insan doğrulaması” yaptırmak değil, kullanıcıyı kendi eliyle zararlı komut çalıştırmaya ikna etmek.

Microsoft’un paylaştığı bilgilere göre bu yöntem, güvenliği aşmak için teknik bir açıktan çok kullanıcı kandırmaya dayanıyor. Sahte doğrulama ekranı, gerçek bir CAPTCHA sayfası gibi görünüyor. Kullanıcı kutuya tıkladığında ya da ekrandaki adımları izlediğinde, panoya kötü amaçlı bir PowerShell komutu kopyalanıyor. Ardından kullanıcıdan PowerShell, Komut İstemi ya da Çalıştır penceresini açıp bu komutu yapıştırması isteniyor.

Bu yöntem siber güvenlik dünyasında genellikle “ClickFix” benzeri bir taktik olarak anılıyor. Son dönemde farklı saldırı zincirlerinde sık görülmeye başlayan bu yaklaşımda kullanıcı, sahte bir hata düzeltme, doğrulama ya da güvenlik kontrolü yaptığını sanarken aslında zararlı yazılımı bizzat çalıştırmış oluyor.

Microsoft, son örneklerden birinde ele geçirilmiş internet sitelerinde sahte Cloudflare doğrulama katmanı gösterildiğini söylüyor. Komut çalıştırıldıktan sonra saldırı zinciri devreye giriyor ve sistemde ek kötü amaçlı içerikler indirilebiliyor. Şirketin analizine göre bu kampanya çok aşamalı bir yapıya sahip ve saldırganlar erişim sağladıktan sonra ters tünel gibi yöntemlerle bağlantıyı sürdürebiliyor.

Kısacası bir internet sitesi sizden CAPTCHA çözmek için PowerShell, Komut İstemi, Çalıştır penceresi ya da benzeri sistem araçlarını açmanızı isterse bunun çok büyük olasılıkla dolandırıcılık olduğunu düşünmek gerekiyor. Çünkü meşru bir CAPTCHA sistemi, kullanıcıdan terminale komut yapıştırmasını istemez.

Microsoft, bu tür saldırılara karşı kullanıcıların özellikle “kopyala ve çalıştır” tarzı yönlendirmelere şüpheyle yaklaşmasını öneriyor. Şirket ayrıca SmartScreen destekli tarayıcıların kullanılmasını, PowerShell gibi araçların standart kullanıcılar için kısıtlanmasını ve güvenlik çözümlerinin güncel tutulmasını tavsiye ediyor.

Kaynak: www.techspot.com

Exit mobile version