The Nox 4

Çalışkan
Katılım
2 Nisan 2026
Mesajlar
50
Beğeniler
35
Yer
Heaven
Netskope araştırmacıları, 5.400'den fazla ele geçirilmiş internet sitesinin ClickFix saldırıları ve tarayıcı üzerinden zararlı içerik dağıtmak için kullanıldığını açıkladı. Kampanyada çoğunlukla küçük işletmelere ait WordPress siteleri, bazı durumlarda ise PrestaShop tabanlı mağazalar yer alıyor.

Ele geçirilen sayfalara eklenen zararlı JavaScript kodu, saldırının sonraki aşamasını BNB Smart Chain test ağı üzerindeki bir akıllı sözleşmeden alıyor. Bu yöntem, saldırganların kullandığı adresleri değiştirmeden dağıtılan içeriği güncelleyebilmesini ve geleneksel barındırma servislerine yönelik kapatma işlemlerini zorlaştırmasını sağlıyor.

Bu durum BNB Smart Chain’in ele geçirildiği anlamına gelmiyor. Saldırganlar, herkese açık blok zinciri özelliklerini zararlı kodun veya yönlendirme bilgilerinin saklanması için kötüye kullanıyor.

Netskope, son aylarda 5.400'den fazla ele geçirilmiş alan adı tespit etti. Her iş gününde 300'den fazla sitenin aktif olarak zararlı içerik sunduğu, 2.200'den fazla kuruma ait kullanıcının ise bu sitelerle karşılaştığı belirtiliyor.

Sahte CAPTCHA ile komut çalıştırılıyor.
Kampanyanın ClickFix aşamasında ziyaretçiye sahte bir CAPTCHA veya doğrulama ekranı gösteriliyor. Kullanıcıdan Windows'ta Çalıştır penceresini açması, panodaki komutu yapıştırması ve çalıştırması isteniyor.

Gerçek CAPTCHA hizmetleri kullanıcıdan Win + R tuşlarına basmasını, PowerShell açmasını veya panodan komut çalıştırmasını istemez. Böyle bir talep görülmesi sayfanın kapatılması gerektiğini gösteren güçlü bir saldırı işaretidir.

Araştırmacılar ayrıca WebRTC veri kanallarını kullanan farklı bir aşama tespit etti. Bu yöntemde tarayıcı ile saldırganın altyapısı arasında doğrudan ve şifreli bir iletişim kanalı kurulabiliyor. Sunucudan alınan ek içerik tarayıcı belleğinde çalıştırılabildiği için geleneksel HTTP trafiğini izleyen bazı güvenlik sistemleri bunu fark etmekte zorlanabilir.

Kampanyanın birden fazla dağıtım yöntemi kullanması, ele geçirilmiş bir siteyi ziyaret eden herkesin otomatik olarak zararlı yazılımla enfekte olduğu anlamına gelmiyor. ClickFix yöntemi kullanıcının verilen komutu çalıştırmasını gerektiriyor. Ancak farklı WebRTC aşamalarının bulunması nedeniyle şüpheli sayfalar güvenli kabul edilmemeli.

ClickFix ekranındaki komutu çalıştıran kullanıcıların cihazın ağ bağlantısını kesmesi, güvenlik taraması yapması ve kurum cihazlarında olayı BT birimine bildirmesi gerekiyor. Hassas hesapların parolaları, temiz olduğu doğrulanmış farklı bir cihazdan değiştirilmelidir.

Site yöneticileri ise CMS, tema ve eklentileri güncellemeli; sayfa şablonlarında ve JavaScript dosyalarında bilinmeyen kod eklemelerini araştırmalı. Tanınmayan yönetici hesapları, mu-plugins dizini ve yakın zamanda değiştirilmiş dosyalar da incelenmeli.

Kaynaklar: Netskope araştırması, BleepingComputer
 
Son düzenleyen: Moderatör: