- Kullanıcıyı kendi sisteminde kötü amaçlı komut dosyaları çalıştırmaya kandıran sosyal mühendislik teknikleri.
- Windows panosunu manipüle etmek için sahte teknik hata uyarıları veya CAPTCHA doğrulamaları kullanmak.
- Kimlik bilgilerini, çerezleri ve finansal verileri çalan bilgi hırsızları ve RAT'lar gibi tehlikeli kötü amaçlı yazılımların yüklenmesi.
Muhtemelen bunu yaşamışsınızdır: İnternette gezinirken, tarayıcınızın güncel olmadığını veya Zoom mikrofonunuzda bir sorun olduğunu söyleyen bir bildirim aniden açılır. İlk bakışta önemsiz veya yaygın bir hata gibi görünse de, günümüzde siber suçlular aldatma sanatını mükemmelleştirmişlerdir. ClickFix de işte böyle doğdu ; teknik bir güvenlik açığı yoluyla bilgisayarınıza sızmaya çalışmayan, bunun yerine sizi evinizi virüse açmaya ikna eden bir sosyal mühendislik taktiği.
Bu yöntemin en rahatsız edici yönü, tüm kirli işi kullanıcının yapmasıdır. Şüpheli bir yürütülebilir dosya indirmenize veya garip bir bağlantıya tıklamanıza gerek yok; saldırgan, işletim sisteminizin kalbine kod kopyalayıp yapıştırmanız için sizi adım adım yönlendiriyor . Bu, özellikle Latin Amerika ve Avrupa'da dünya çapında enfeksiyonlarda bir artışa neden olan, ev kullanıcılarından büyük kamu kurumlarına ve teknoloji şirketlerine kadar herkesi etkileyen ustaca bir manipülasyondur.
ClickFix tam olarak nedir?

Bu teknik, uzmanların "pastejacking" veya "pano ele geçirme " olarak adlandırdığı bir yönteme dayanmaktadır . Süreç genellikle tehlikeye atılmış bir web sitesini ziyaret ettiğinizde başlar. Hackerlar, açılır bir pencere başlatan JavaScript kodu enjekte ederler. Bu uyarı, sahte bir CAPTCHA'yı tamamlayarak insan olduğunuzu kanıtlamanız gerektiğini veya bir PDF belgesini görüntülemek veya bir Google Meet toplantısına katılmak için teknik bir sorunu düzeltmeniz gerektiğini söyleyebilir.
Buradaki püf nokta, genellikle "Düzelt" gibi bir şey yazan işlem düğmesinde yatıyor. Bu düğmeye tıkladığınızda görünmez bir şey olur: tarayıcı otomatik olarak bir PowerShell komutunu panoya kopyalar. Ardından web sitesi size çok basit talimatlar verir: Windows tuşu + R tuşlarına basın, içeriği yapıştırın (Ctrl + V) ve Enter tuşuna basın. Tam o anda, kullanıcı, genellikle tarayıcının normal korumalarını atlayarak, kötü amaçlı yazılımı doğrudan bilgisayarın belleğine indirip kuran bir komut dosyası çalıştırır.
FileFix: Tehlikeli ve sinsi kardeş

ClickFix can sıkıcıysa, FileFix aldatmacayı bir adım daha ileri götürüyor. ClickFix "Çalıştır" iletişim kutusunu kullanırken, FileFix kullanıcıyı Windows Dosya Gezgini adres çubuğuna kötü amaçlı kod yapıştırmaya kandırıyor . Klasör taşımak için sürekli kullandığımız bir araç olduğu için, birçok kişi sistem komutlarının buradan çalıştırılabileceğinden şüphelenmiyor.
Bu durumlarda, saldırganlar genellikle sahte Facebook güvenlik uyarıları veya önemli kurallar içeren PDF dosyaları vaadi gibi yemler kullanırlar. Aldatma o kadar inceliklidir ki, kötü amaçlı kod bir dizi boşluğun arkasına gizlenir ve kullanıcının yalnızca dosya yolunun sonunu görmesine, başındaki PowerShell betiğini görmemesine neden olur . Enter tuşuna bastığınızda, sistem hiçbir şüphe uyandırmadan kötü amaçlı yazılımı çalıştırır.
Saldırganın kullandığı araçlar: Hangi kötü amaçlı yazılımları yüklüyorlar?

Kullanıcı tuzağa düştüğünde, bilgisayarı çeşitli yıkıcı tehditlere maruz kalır. Başlıca hedefler genellikle bilgi hırsızlarıdır ; bunlar, bilgisayarınızı tarayıp kaydedilmiş şifreleri, oturum çerezlerini, kimlik doğrulama belirteçlerini ve hatta kripto para cüzdanı anahtarlarını çalmak için özel olarak tasarlanmış programlardır. En yaygın olanları arasında Lumma Stealer, Vidar ve StealC bulunur.
Ayrıca, NetSupport veya Latrodectus gibi uzaktan erişim Truva atları ( RAT'lar) da bulunmaktadır. Bunlar çok daha tehlikelidir çünkü bilgisayar korsanının cihazın tam kontrolünü ele geçirmesine , web kamerasına erişmesine, e-postaları okumasına ve şirketin tüm verilerini şifreleyip fidye talep eden fidye yazılımı yüklemesine olanak tanır. Bu kampanyalar TikTok'a kadar ulaşmış olup, burada yapay zeka tarafından oluşturulan videolar, bu komutların yürütülmesi karşılığında ücretsiz premium yazılım vaat etmektedir.
Bilgisayarınızı nasıl koruyabilir ve tuzağa düşmekten nasıl kaçınabilirsiniz?

Bu tür saldırılara karşı en iyi savunma, hiç şüphesiz, sağduyu ve eğitimdir. Asla unutmamanız gereken altın bir kural var: Google, Microsoft veya Meta gibi hiçbir meşru şirket, bir hatayı düzeltmek veya kimliğinizi doğrulamak için bilgisayarınızın komut istemine kod kopyalayıp yapıştırmanızı asla istemez. Bir web sitesinde Ctrl+V veya Win+R'den bahseden talimatlar görürseniz , sekmeyi hemen kapatın.
Teknik açıdan, virüsten koruma yazılımınızı güncel tutmak ve tüm hesaplarınızda iki faktörlü kimlik doğrulamayı (2FA) etkinleştirmek çok önemlidir. İşletmeler için, çalışan bilgisayarlarında yönetici ayrıcalıklarını kısıtlamak ve kesinlikle gerekli olmadıkça PowerShell gibi araçlara erişimi engellemek idealdir. Kimlik avı tatbikatları ve sosyal mühendislik testleri yapmak , personelin tetikte kalmasına ve bu aldatıcı yöntemleri çok geç olmadan tanımasına yardımcı olur.
Böyle bir saldırının kurbanı olduğunuzdan şüpheleniyorsanız, en akıllıca hareket tarzı bilgisayarınızı internetten hemen ayırmak ve bir siber güvenlik uzmanıyla iletişime geçmektir. Veri hırsızlığını önlemek için, tüm şifrelerinizi temiz olduğundan emin olduğunuz bir cihazdan değiştirmeniz önerilir. ClickFix ve varyantlarına karşı mücadele devam eden bir savaştır, bu nedenle bilgi sahibi olmak ve açılır pencerelerde beliren sihirli çözümlere karşı dikkatli olmak, verilerinizi güvende tutmanın tek yoludur.
