Bundan çok uzun zaman önce değil, ClickFix saldırıları oldukça sıra dışıydı. Ancak günümüzde bu yöntem, hem Windows hem de Mac kullanıcılarını etkileme konusundaki basitliği ve etkinliği sayesinde ana akım haline geldi. Saldırganların tek ihtiyacı olan şey, ele geçirilmiş bir web sitesi, sahte bir CAPTCHA katmanı ve tek bir terminal komutu. O kadar çok kullanıcı bu komutu kopyalayıp çalıştırma tuzağına düşüyor ki, neredeyse her kötü amaçlı yazılım dağıtıcısı bu yöntemi benimsemiş durumda. Hatta bazı siber suç grupları da bu akıma katılıyor.
Bağımsız araştırmacılar, Reddit gibi platformlarda insanların ClickFix aracılığıyla bilgisayarlarının ele geçirildiğine dair çok sayıda paylaşım olduğunu gözlemledi. Herhangi bir web sitesinin hacklenerek sahte CAPTCHA yönlendirmeleri yapılabilmesi de bu yaygınlığı artırıyor.
Neden Durumu Daha Kötü Hale Getiriyoruz?
Bu konularda daha bilgili internet kullanıcıları, bu tür saldırıları kolayca fark edip kandırılanları eleştirme eğiliminde. Ancak gerçek şu ki, daha sıradan kullanıcılar için bilgisayar ve internet kullanımı artık o kadar karmaşık hale geldi ki (kapatılması imkansız reklamlar, sonsuz resim analizi gerektiren CAPTCHA'lar ve aradıkları özellikleri gizleyen sürekli değişen arayüzler), mantıksız ve zahmetli görünen talimatlara karşı duyarsızlaştılar.
ClickFix saldırganları da tam olarak bu yorgunluktan faydalanıyor. Saldırılar genellikle Cloudflare'den alınmış gibi görünen basit bir CAPTCHA görseliyle başlıyor. Kullanıcı bu alana tıkladığında, kötü amaçlı komutları gizleyecek şekilde tasarlanmış bir metin satırı görüyor. Ardından kullanıcıdan bu metni kopyalayıp Windows Çalıştır, PowerShell veya macOS terminaline yapıştırması ve Enter tuşuna basması isteniyor.
Bu talimatlar, insanların yıllardır kullandığı web sitelerinden geliyor. Verilen talimatlar, on yıldır yapmaya alıştıkları şeylerden daha şüpheli görünmüyor. Bilgisayar güvenliği konusunda sağlam bir bilgisi olmayan birinin neden tereddüt etmesi için bir sebep olsun?
Saldırıların arkasındaki kişiler için ClickFix, işlerini çok daha kolaylaştırıyor. ClickFix öncesinde, kötü amaçlı yazılımı (Lorem Ipsum olarak takip edilen) yüklemek için arama motoru optimizasyonu ile manipüle edilmiş ve kötü amaçlı reklamlarla yönlendirilen indirme portalları, Microsoft'un güvenilir imzalama sertifikaları ve Microsoft Yükleyici paketlerini dağıtmak için sürekli dönen alan adları gibi kaynak yoğun altyapı kullanmaları gerekiyordu.
Bu durum, kod imzalama gerekliliğini ortadan kaldırıyor ve geçerli bir imzalı yükleyici yerine farklı bir meşruiyet biçimi sunuyor: kullanıcının kendi terminalinde kötü amaçlı komutu gönüllü olarak çalıştırması. ClickFix modeli, kurban havuzunu yalnızca Microsoft Teams arayan kullanıcılardan, ele geçirilmiş bir web sitesini gezen herhangi bir kullanıcıya genişletiyor.
macOS kullanıcıları için durum pek farklı değil. Hem Mac güvenlik firmaları hem de araştırmacılar, Gatekeeper korumalarını atlayabilen ClickFix'in macOS varyantlarını belgeledi.
ClickFix saldırganları, herkese açık Google E-Tablolar belgeleri gibi halka açık hizmetleri kullanmanın yeni yollarını bulmaya devam ediyor. Diğer saldırganlar ise kontrol altyapılarını blok zinciri tabanlı akıllı sözleşmelerde barındırıyor. Bir güvenlik firması, aynı yaklaşımı kullanan başka bir kampanyada 5.400 site tespit etti. Bu da kampanyanın erişim ve kapsamının bir göstergesi. İşletim sistemi üreticileri ve savunucuları yeni savunmalar geliştirirken, saldırganlar bunları aşmanın belgelenmiş yollarını bulmaya devam ediyor.
Tüm bunların özeti şu ki, ClickFix her türlü kötü amaçlı yazılımı yaymak için oldukça etkili ve verimli bir yöntem. Ortadan kaybolmayacak ve mağdurları suçlamak veya utandırmak sorunu daha da kötüleştiriyor.
ClickFix saldırılarının başarısını azaltmak için tasarlanmış çok sayıda eklenti, bağımsız ürün ve yerleşik savunma mekanizması bulunuyor. Örneğin, Mac'lerde kendilerini kalıcı olarak kurmaya çalışan işlemleri izleyen yazılım, bir kullanıcı tuşlara bastığı anda ClickFix saldırılarını engelleyebilir. Bu tür benzer işlevler tarayıcı eklentilerine de eklenmiş durumda.
Bu düzeltmelerin ötesinde, daha fazla güvenlik bilgisine sahip olanlarımızın daha az deneyimli komşuları, aile üyeleri ve arkadaşları arasında farkındalık oluşturması gerekiyor. ClickFix'in kitlesel olarak benimsenmesi, başarısının bir kanıtıdır ve yakın zamanda ortadan kalkması beklenmiyor.