- ClickFix, sahte hata veya doğrulama sayfalarından komut dosyalarını kopyalayarak kullanıcıyı kötü amaçlı komutları çalıştırmaya yönlendiren bir sosyal mühendislik tekniğidir.
- Karmaşık saldırı zincirlerinde ilk erişim vektörü olarak kullanılır, Lumma Stealer, NetSupport RAT, Latrodectus veya ARECHCLIENT2 gibi bilgi çalanları ve RAT'ları dağıtır.
- Saldırılar, ele geçirilmiş web siteleri, kötü amaçlı reklamlar, sahte CAPTCHA'lar, Google Meet/Zoom sayfaları ve sosyal medyadaki videolar üzerinden gerçekleştiriliyor ve bu durum hem kullanıcıları hem de şirketleri etkiliyor.
- Savunma, EDR ve gelişmiş izlemeyi sosyal mühendislik, komut kısıtlama politikaları ve RunMRU ve PowerShell günlükleri gibi eserlerin incelenmesi konusunda kapsamlı eğitimle birleştiriyor.

ClickFix saldırıları , siber suç dünyasında en popüler sosyal mühendislik yöntemlerinden biri haline geldi : Sahte tarayıcı uyarıları veya güvenlik kontrolleriyle zararsız görünen, ancak kullanıcının neredeyse farkına bile varmadan bilgisayarında kötü amaçlı kod çalıştırmasına neden olan kampanyalar.
ClickFix, teknik bir merak konusu olmaktan çok uzak, Latin Amerika, Avrupa ve diğer bölgelerde bilgi hırsızlığı yapan yazılımlar, uzaktan erişim truva atları (RAT'ler) ve GHOSTPULSE veya NetSupport RAT gibi karmaşık yükleyiciler dağıtan gerçek kampanyalarda görüldü ve hatta binlerce kurbana ulaşmak için TikTok videolarından veya YouTube eğitimlerinden yararlandı.
ClickFix saldırısı tam olarak nedir?

ClickFix, nispeten yeni bir sosyal mühendislik tekniğidir (2024'ten beri popülerleşmiştir) ve çok basit bir prensibe dayanır: Kullanıcıyı, sözde bir teknik sorunu "düzeltmek" veya bir doğrulamayı tamamlamak için kendi sisteminde komutları kopyalayıp çalıştırmaya ikna etmek.
Kötü amaçlı web sitesi, zararlı bir programı doğrudan indirmek yerine, panoya bir komut dosyası veya komut (örneğin, Windows'ta PowerShell veya MSHTA komutları) yerleştirir ve ardından kurbanın bunu bir konsola, Çalıştır kutusuna veya terminale yapıştırıp çalıştırması için adım adım talimatlar görüntüler.
Bu taktik, birçok araştırmacının "doğrulama yorgunluğu" olarak adlandırdığı durumu istismar eder : Kullanıcılar, mesajı çok fazla analiz etmeden "Ben insanım", "Düzelt" veya "Şimdi güncelle" gibi düğmelere hızlıca tıklamaya alışkındır; bu da ekran Cloudflare doğrulaması, Google CAPTCHA veya Google Meet veya Zoom hatası gibi göründüğünde onları çok savunmasız hale getirir.
ClickFix adı, bu tür tuzaklarda genellikle görünen ve "Düzelt", "Nasıl düzeltilir", "Şimdi düzelt" veya "Sorunu çöz" gibi metinler içeren düğmelerden geliyor; bu düğmeler, kullanıcıya hızlı bir çözüm uyguladığı izlenimini verirken, gerçekte kullanıcı kötü amaçlı yazılım indiren bir komut dosyasını kopyalayıp çalıştırıyor.
ClickFix saldırısı adım adım nasıl çalışır?

Çeşitli varyasyonları olmasına rağmen, ClickFix saldırılarının neredeyse tamamı, ele geçirilmiş web sitelerini, kötü amaçlı JavaScript komut dosyalarını ve kullanıcının kodu çalıştırmak için "zorla" müdahalesini birleştiren ortak bir sırayı izler.
İlk adım genellikle, kurbanın kimlik avı e-postalarındaki bir bağlantıdan, manipüle edilmiş arama motoru sonuçlarından (kötü amaçlı SEO), kötü amaçlı reklamlardan veya hatta ücretli yazılımı etkinleştirmek için sözde hileler içeren bir TikTok veya YouTube videosundan ulaştığı, ele geçirilmiş meşru bir web sitesini veya doğrudan kötü amaçlı bir sayfayı ziyaret etmektir.
Bu sayfada, teknik bir sorunu simüle eden sahte bir uyarı veya doğrulama mesajı görünür : belge yükleme hatası, tarayıcı güncelleme hatası, Google Meet/Zoom'da mikrofon veya kamera sorunları veya Cloudflare veya reCAPTCHA gibi, bir şey "düzeltilmediği" sürece devam etmenize izin vermeyen sözde bir bot önleme kontrolü.
Kullanıcı "düzelt" düğmesine tıkladığı veya "Ben insanım" kutusunu işaretlediği anda , bir JavaScript komut dosyası otomatik olarak panoya kötü amaçlı bir komut ekler; bu genellikle gizlenmiş bir PowerShell veya MSHTA komutudur ve daha sonra uzak bir sunucudan başka bir kötü amaçlı yazılım indirilir.
Web sitesi, mağdurun bu komutu nasıl uygulayacağına dair ayrıntılı bir kılavuz sunuyor , örneğin:
- Çözüm kodunu kopyalamak için "Düzelt" düğmesine tıklayın.
- Çalıştır penceresini açmak için Win+R tuşlarına basın Windows'ta.
- Panodakileri yapıştırmak için Ctrl+V tuşlarına basın (kötü niyetli komut).
- Sorunu düzeltmek için Enter'a basın veya doğrulamaya devam edin.
Daha gelişmiş varyantlarda, işlem Win+X veya tarayıcı konsolu ile yapılır : Kullanıcıya, hızlı menüden (Win+X) yönetici ayrıcalıklarıyla bir PowerShell terminali açması veya tarayıcı konsolunu (F12 veya Ctrl+Shift+I) kullanarak bir JavaScript kod bloğunu veya bir "doğrulama" fonksiyonunu oraya yapıştırması talimatı verilir.
Komut yürütüldükten sonra, enfeksiyonun geri kalanı arka planda gelişir : betik, komuta ve kontrol (C2) sunucularından diğer parçaları indirir, dosyaları sıkıştırılmış halden çıkarır, yan yükleme yoluyla kötü amaçlı DLL'leri çalıştırır ve sonuç olarak belleğe veya diske bilgi hırsızları veya RAT'lar kurar.
ClickFix'i tespit etmek neden bu kadar zor?
Saldırganlar için ClickFix'in en büyük avantajlarından biri , enfeksiyon zincirinin indirilen bir dosyadan veya klasik bir güvenlik açığından değil, kullanıcının kendisinden başlıyormuş gibi görünmesi nedeniyle birçok geleneksel güvenlik engelini aşmasıdır .
Ekli dosyalarda veya tarayıcıdan doğrudan indirilen yürütülebilir dosyalarda mutlaka şüpheli bir şey bulunmaz ; bu da birçok e-posta filtresinin, indirme engelleyicisinin ve URL itibar kontrolünün ilk aşamada açıkça kötü amaçlı bir şey görmediği anlamına gelir.
Komut, PowerShell, cmd.exe veya tarayıcı konsolu gibi sistemin "güvenilir bir kabuğundan" yürütülür; bu da kötü amaçlı yazılıma meşru bir faaliyet görünümü verir ve imza tabanlı antivirüs programlarının ve davranışsal analizde çok iyi olmayan bazı güvenlik çözümlerinin işini zorlaştırır.
Güvenlik ürünleri genellikle tehdidi, zararlı yazılımın zaten çalıştırıldığı veya korunan süreçlere entegre olmaya, hosts dosyası gibi kritik dosyaları değiştirmeye, kalıcılık oluşturmaya veya bir C2 sunucusuyla iletişim kurmaya çalıştığı aşamada; yani sömürü sonrası aşamada tespit eder.
O zamana kadar, saldırgan sisteme önemli ölçüde erişim sağlamış olabilir : ayrıcalıklarını yükseltmiş, kimlik bilgilerini çalmış, kurumsal ağda yatay olarak hareket etmiş veya hatta antivirüs ve diğer savunma katmanlarını devre dışı bırakmaya çalışmış olabilir.
ClickFix'in pratikte görüldüğü yerler: ortak kanallar ve cazibeler
Çeşitli güvenlik laboratuvarlarından elde edilen araştırmalar , ClickFix'in hem ev kullanıcılarını hem de kritik sektörlerdeki şirketleri hedef alan çok çeşitli kampanyalarda kullanıldığını göstermiştir .
Saldırganlar ClickFix tuzaklarını yaymak için sıklıkla bu kanalları kullanırlar :
- Meşru web siteleri tehlikeye atıldı, sahte güncelleme veya doğrulama bildirimleri görüntülemek için ClearFake gibi JavaScript çerçevelerini enjekte ettikleri.
- Kötü amaçlı reklamcılık (malvertising)özellikle sahte yazılım indirme veya tarayıcı doğrulama sayfalarına yönlendiren bannerlar ve sponsorlu reklamlar.
- YouTube veya TikTok'ta eğitimler ve videolar, yazılımı ücretsiz olarak etkinleştirmek veya premium özellikleri açmak için iddia edilen hilelerle.
- Sahte teknik destek forumları ve yardım portallarını taklit eden web siteleri, sistem hatalarını düzeltmek için komutların çalıştırılmasının "önerildiği" yerdir.
Latin Amerika'da, resmi ve üniversite sitelerinin ele geçirildiği vakalar zaten belgelenmiştir : örneğin, Şili Katolik Üniversitesi Endüstri Mühendisliği Fakültesi web sitesi veya Peru Polis Konut Fonu web sitesi, ziyaretçilerine ClickFix akışlarını göstermiştir.
ABD güvenlik kurumları, oyun, PDF okuyucu, Web3 tarayıcı veya mesajlaşma uygulaması arayan kullanıcıları hedef alan ve günlük aramaları istismar ederek ClickFix kullanan sayfalara yönlendiren kampanyalar konusunda uyarıda bulundu.
Ayrıca, Google Meet, Zoom, DocuSign, Okta, Facebook veya Cloudflare sayfalarını temel alan ve tarayıcı hatası veya CAPTCHA doğrulama ekranı gösteren, kullanıcıyı komutları kopyalama ve yürütme sırasını izlemeye zorlayan kampanyalar da gözlemlenmiştir .
ClickFix ile dağıtılan en yaygın kötü amaçlı yazılımlar
ClickFix nadiren saldırının tek parçasıdır ; genellikle çok çeşitli kötü amaçlı yazılımlarla çok aşamalı bir enfeksiyon zincirinin devreye girmesine olanak tanıyan ilk vektördür.
Son kampanyalarda dikkat çeken en öne çıkan aileler arasında şunlar yer alıyor :
- Vidar, Lumma, Stealc, Danabot, Atomic Stealer veya Odyssey Stealer gibi bilgi hırsızlarıtarayıcı kimlik bilgilerini, çerezleri, otomatik doldurma verilerini, kripto para cüzdanlarını, VPN ve FTP kimlik bilgilerini vb. çalma konusunda uzmanlaşmıştır.
- NetSupport RAT veya ARECHCLIENT2 (SectopRAT) gibi RAT'lar (uzaktan erişim trojanları)saldırganların sistemi kontrol etmesine, komutları yürütmesine, bilgileri sızdırmasına ve fidye yazılımı da dahil olmak üzere sonraki aşamaları başlatmasına olanak tanır.
- GHOSTPULSE, Latrodectus veya ClearFake gibi gelişmiş yükleyicilerBunlar yapıştırıcı görevi görerek, sonraki parçaları belleğe indirir, şifresini çözer ve yükler, çoğunlukla çok ayrıntılı gizleme ve şifreleme katmanlarıyla.
- Finansal ve kurumsal bilgileri çalmak için araçlar, formlardan, e-posta istemcilerinden, mesajlaşmadan ve iş uygulamalarından veri çıkaran.
2024 ve 2025 yıllarında aktif olan kampanyalarda ClickFix'in karmaşık zincirleme saldırılar gerçekleştirdiği görüldü : Örneğin, bir PowerShell başlatan ClickFix tuzağı, meşru bir yürütülebilir dosya (Java'dan jp2launcher.exe gibi) ve kötü amaçlı bir DLL içeren bir ZIP dosyası indiriyor ve yan yükleme yoluyla bilgisayarda NetSupport RAT'ı çalıştırıyor.
Bir diğer yaygın durum ise, meşru URL kısaltma veya kayıt hizmetlerini taklit eden iploggerco gibi alan adlarına gizlenmiş URL'lerle MSHTA kullanımıdır ; buradan Base64 kodlu bir PowerShell betiği indirilir ve bu betik Lumma Stealer stager'larını veya benzerlerini serbest bırakır.
ClickFix ile gerçek hayattan vaka çalışmaları ve öne çıkan kampanyalar
Çeşitli olay müdahale ekipleri ve güvenlik laboratuvarlarından gelen raporlar , ClickFix'i giriş noktası olarak kullanan, oldukça aktif birden fazla siber saldırı kampanyasını tespit etmiştir .
İş dünyasında, ileri teknoloji, finansal hizmetler, imalat, perakende ve toptan ticaret, kamu yönetimi, profesyonel ve hukuki hizmetler, enerji ve kamu hizmetleri gibi birçok alanda kayda değer bir etki gözlemlenmiştir .
Mayıs 2025'teki bir saldırıda, saldırganlar ClickFix'i kullanarak DocuSign ve Okta'yı taklit eden sahte sayfalar aracılığıyla NetSupport RAT'ı devreye soktu ve ClearFake çerçevesiyle ilişkili altyapıyı kullanarak panoyu manipüle eden JavaScript kodları enjekte etti.
2025 yılının Mart ve Nisan aylarında, Latrodectus ailesi tarafından kontrol edilen alan adlarına yönelik trafiğin arttığı belgelendi ; bu aile, ilk erişim tekniği olarak ClickFix'i kullanmaya başladı: ele geçirilen bir portal sahte bir doğrulama sayfasına yönlendirildi, mağdur Win+R tuş kombinasyonuyla bir PowerShell komutu çalıştırdı ve bu komut, kötü amaçlı DLL dosyası libcef.dll'yi içeren bir MSI dosyasını indirdi.
Buna paralel olarak, Lumma Stealer ile bağlantılı yazım hatası içeren alan adı ele geçirme kampanyaları tespit edildi ; bu kampanyalarda kurbanlardan iplogger'ı taklit eden alan adlarına işaret eden MSHTA komutlarını çalıştırmaları isteniyordu; bu komutlar, PartyContinued.exe ve CAB içeriği (Boat.pst) gibi çalıştırılabilir dosyalar içeren paketleri açan ve Lumma'nın son sürümünü başlatmaktan sorumlu bir AutoIt komut dosyası motorunu kuran, ağır şekilde gizlenmiş PowerShell komut dosyalarını indiriyordu.
Elastic Security Labs ayrıca, ClickFix'in GHOSTPULSE için ilk kanca görevi gördüğü , bunun da ara bir .NET yükleyicisini yüklediği ve son olarak ARECHCLIENT2'yi belleğe enjekte ederek AMSI gibi mekanizmaları kancalama ve gelişmiş gizleme yoluyla atlattığı kampanyaları da tanımlamıştır .
Son kullanıcı cephesinde ise, çeşitli satıcılar ClickFix saldırısının basitleştirilmiş örneklerini gösterdi; bu örneklerde bir "tarayıcı güncellemesi" sayfası veya sahte bir CAPTCHA, bir komut dosyasını sessizce panoya kopyalıyor ve ardından kullanıcının bunu yönetici ayrıcalıklarıyla PowerShell'e yapıştırmasını zorunlu kılıyor, böylece C2 altyapısına bağlanmak ve sistemi değiştiren yürütülebilir dosyaları indirmek kolaylaşıyor.
Özellikle endişe verici bir olgu, ClickFix'in TikTok'a gelmesidir : Yapay zeka ile bile oluşturulan videolar, Office, Spotify Premium veya düzenleme programlarının ücretsiz ücretli sürümlerini etkinleştirmenin "kolay yöntemlerini" tanıtıyor, ancak gerçekte kullanıcıları Vidar veya Stealc gibi bilgi hırsızlığı yapan yazılımları yükleyen kötü amaçlı komutları kopyalayıp yapıştırmaya yönlendiriyor.
Analistler ClickFix enfeksiyonlarını nasıl tespit ediyor?
Kullanıcıya kara büyü gibi görünse de, ClickFix enfeksiyonları, tehdit avlama ekiplerinin ve EDR sistemlerinin olayı tespit etmek için kullanabileceği teknik bir iz bırakır.
Windows ortamlarında analiz noktalarından biri, Çalıştır penceresinden (Win+R) yürütülen son komutları saklayan RunMRU kayıt defteri anahtarıdır:
HKEY_CURRENT_USER\Yazılım\Microsoft\Windows\GeçerliSürüm\Explorer\RunMRU
Analistler, şüpheli kalıplar aramak için bu kayıtları inceler : gizlenmiş komutlar, alışılmadık URL'lerle PowerShell veya MSHTA kullanımı, bilinmeyen alan adlarına yapılan çağrılar veya ortalama kullanıcının genellikle kullanmadığı yönetim araçlarına yapılan atıflar.
Saldırganlar PowerShell veya Komut İstemi'ni başlatmak için Win+X varyantını (hızlı erişim menüsü) kullandıklarında , ipucu işlem telemetrisinde aranır: explorer.exe'nin Win+X tuşuna basıldıktan hemen sonra powershell.exe'yi başlattığı işlem oluşturma olayları (Windows güvenlik günlüğündeki 4688 kimliği gibi).
Diğer olaylarla, örneğin %LocalAppData%\Microsoft\Windows\WinX\ klasörüne erişim veya bu çalıştırmanın ardından şüpheli ağ bağlantıları gibi olaylarla olan korelasyon , özellikle certutil.exe, mshta.exe veya rundll32.exe gibi işlemler hemen ardından ortaya çıkarsa, ClickFix enfeksiyonunun tipik davranışını belirlemeye yardımcı olur.
Bir diğer tespit yöntemi ise panonun kötüye kullanılmasıdır : Gelişmiş URL filtreleme ve DNS güvenlik çözümleri, kötü amaçlı komutları panoya yerleştirmeye çalışan JavaScript kodlarını tespit edebilir; bu da kullanıcının komut dizisini tamamlamadan önce sayfanın bloke olmasına neden olur.
Saldırganlar ClickFix tekniğiyle neyi başarmaya çalışıyor?
Tüm bu sosyal mühendisliğin ardında açık bir amaç var: hem bireysel kullanıcılardan hem de kuruluşlardan çalınan bilgilerden ekonomik kazanç elde etmek.
ClickFix aracılığıyla devreye alınan bilgi hırsızları , tarayıcılarda, e-posta istemcilerinde, kurumsal uygulamalarda veya kripto para cüzdanlarında depolanan kimlik bilgilerini, çerezleri ve hassas verileri, ayrıca dahili belgeleri ve finansal verileri toplamak üzere tasarlanmıştır .
Bu malzeme sayesinde kötü niyetli kişiler çeşitli suç faaliyetleri gerçekleştirebilirler :
- Gasp şirketlerikuruluş veya müşterileri hakkında gizli bilgileri sızdırmakla tehdit etmek.
- Doğrudan mali dolandırıcılık yapmak Tehlikeye atılmış banka hesaplarını, çevrimiçi ödeme sistemlerini veya kripto cüzdanlarını istismar ederek.
- Şirketi veya çalışanlarını taklit etmek Tipik CEO dolandırıcılığı veya BEC saldırıları gibi üçüncü taraflara karşı dolandırıcılık yapmak.
- Karanlık web'de kimlik bilgisi ve veri paketlerinin satışı diğer suç örgütlerinin gelecekteki saldırılarında kullanacağı.
- Endüstriyel veya jeopolitik casusluk yapmak Hedef belirli bir kuruluş veya stratejik bir sektör olduğunda.
Birçok belgelenmiş kampanyada ClickFix, kimlik bilgilerini çaldıktan sonra fidye yazılımı yaymak , kurumsal ağlara uzun süreli erişim sağlamak veya ele geçirilen altyapıyı diğer hedeflere sıçrama tahtası olarak kullanmak gibi daha büyük saldırılara doğru atılan ilk adım olmuştur.
Kullanıcılar ve şirketler ClickFix'e karşı kendilerini nasıl koruyabilir?
ClickFix'e karşı savunma, teknolojiyi, en iyi uygulamaları ve yüksek düzeyde farkındalığı bir araya getirir ; çünkü bu tekniğin istismar ettiği zayıf nokta tam olarak kullanıcı davranışıdır.
Bireysel düzeyde, düşme riskini büyük ölçüde azaltan birkaç çok basit altın kural vardır:
- Bir web sitesi sizden bunu istedi diye asla bir konsola (PowerShell, cmd, terminal, tarayıcı konsolu) kod yapıştırmayın.ne kadar meşru görünse de.
- Cloudflare doğrulamalarına, CAPTCHA'lara veya garip adımlar isteyen "tarayıcı güncelleme" sayfalarına karşı dikkatli olun. bir kutuya veya butona tıklamanın ötesinde.
- Tarayıcınızı, işletim sisteminizi ve uygulamalarınızı her zaman güncel tutunYamaları resmi kaynaklardan kurun, rastgele bannerlardan veya pop-up'lardan değil.
- Önemli hesaplarda iki faktörlü kimlik doğrulamayı (2FA) etkinleştirinSaldırganlar şifreyi çalmayı başarsalar bile, hayatı onlar için daha da zorlaştıracak.
Kurumsal ortamda, bu önerilere ek olarak, şirketler bir adım daha ileri giderek ClickFix'i güvenlik stratejileri içinde özel bir tehdit olarak ele almalıdır.
Kuruluşlar için bazı önemli ölçütler şunlardır :
- Komut yürütme araçlarının (PowerShell, cmd, MSHTA) kullanımını kısıtlayın Grup politikaları, uygulama kontrol listeleri veya EDR yapılandırmaları aracılığıyla, yalnızca teknik profillerin bunları kullanmasını ve etkinliğin her zaman kaydedilmesini sağlar.
- Modern kötü amaçlı yazılım önleme ve EDR çözümlerini uygulayın Davranış tabanlı tespit yetenekleriyle, kullanıcı müdahalesi durumunda bile şüpheli yürütme kalıplarını tespit edebiliyor.
- Zayıf itibara sahip etki alanlarına giden ağ trafiğini ve giden bağlantıları izleyinözellikle URL kısaltma servislerine, yeni tescil edilen domainlere veya alışılmadık TLD'lere yönelik.
- RunMRU, PowerShell günlükleri ve güvenlik olayları gibi eserleri düzenli olarak inceleyin Win+R, Win+X veya yönetim konsollarının kötüye kullanımına dair göstergeleri tespit etmek için.
Temel bir unsur, personelin sürekli ve gerçekçi eğitimidir : teorik bir kurs yeterli değildir; ClickFix tipi kampanyaları, CEO dolandırıcılığını, gelişmiş kimlik avı veya kötü amaçlı reklamcılığı simüle eden kontrollü sosyal mühendislik testleri yürütmek faydalıdır.
Bu simülasyonlar, iş gücünün bu tekniklere ilişkin olgunluk düzeyini ölçmemize , farkındalık stratejisini ayarlamamıza, daha büyük risk alanlarını belirlememize ve bir web sitesinde veya e-postada şüpheli talimatları uygulamadan önce "durup düşünme" kültürünü güçlendirmemize olanak tanır.
Ayrıca, şirketlerin bir olaya hızlı bir şekilde müdahale etmeye hazır olmaları hayati önem taşır : net müdahale planlarına, uzmanlaşmış ekiplere veya sağlayıcılara ve olası bir ClickFix vakası veya başka bir güvenlik açığı tespit edildiğinde iyi tanımlanmış önleme ve ortadan kaldırma süreçlerine sahip olmaları gerekir.
ClickFix tekniğinin yaygınlaşması, saldırganların kullanıcıları farkında olmadan suç ortağı haline getirmenin çok etkili bir yolunu bulduklarını ve bunu gelişmiş kötü amaçlı yazılımlar, dinamik C2 altyapıları ve sosyal ağlarda veya arama motorlarında yürütülen büyük kampanyalarla birleştirmekten çekinmediklerini açıkça ortaya koymaktadır; nasıl çalıştığını anlamak, sinyallerini tanımak ve hem teknolojiyi hem de kullanıcı eğitimini güçlendirmek, bugün ciddi bir güvenlik ihlaline maruz kalmak veya saldırıyı zamanında durdurmak arasındaki farkı yaratmaktadır.
