
Yazılım & Uygulama
Rus Elite Hackerları Clickfix Saldırısını Kullanıyor
Rus askeri istihbarat ekibi Sandworm'un Clickfix saldırısı kullanmasıyla devlet destekli hackerlar daha sofistike hale geliyor.
Hexcore
3 dk
17 Temmuz 2026

Ukrayna’nın kritik altyapılarını hedef alan siber saldırılarda yeni bir tehdit belirmiş durumda. Rusya hükümetinin en seçkin ve yetenekli hacker gruplarından biri olan Sandworm, son günlerde fark edilen Clickfix adlı kötü amaçlı saldırı tekniğini kullanmaya başlamıştır.
Siber güvenlik uzmanları bu gelişmeye dayanarak uyarıda bulunuyor. Clickfix, genellikle finansal motivasyonlu suçlular tarafından siber dünyada dikkat çeken etkili bir yöntemdir ve son bir yıldır sürekli olarak başvurulan tehlikeli bir dijital silah haline gelmiştir.
Clickfix saldırısının temelde çok basit göründüğü ancak ardında karmaşık işleyişler barındırdığı belirtiliyor. Saldırı genellikle kurumsal veya hassas kurumların zayıf halkalarını hedef alır. Bu yöntemde, saldırganlar kontrol ettikleri web sitelerine sızarak ziyaretçilere özel bir CAPTCHA ekranı gösterirler.
Bu sahte güvenlik testlerinde kullanıcıdan istenen, ekranda karmaşık bir şekilde düzensiz hale getirilmiş metni kopyalaması ve bu metni terminal penceresine yapıştırmasıdır. Görünüşte basit bir doğrulama süreci gibi sunulan bu adım aslında saldırganlar için kapı açan ana tetikleyici görevi görmektedir.
Yüklenen bu sanılan geçiş dizeleri içerisinde, kullanıcının izni olmadan zararlı işlemler gerçekleştirebilecek gizli komut dosyaları bulunur. Bu süreç, tipik olarak sisteme kötü amaçlı yazılımların bulaştırılması veya hassas verilerin yetkisiz şekilde dışarı sızdırılması (sızma) şeklinde sonuçlanmaktadır.
Ukrayna’nın Siber Güvenlik Araştırmaları Merkezi (CERT), Clickfix yönteminin sadece yeni bir akım olmadığını, aynı zamanda devlet destekli ve yüksek düzeyde sofistike hacker grupları tarafından artık profesyonelce kullanıldığını açıklamıştır. Sandworm, Rusya askeri istihbarat kolunun özel bir siber saldırı ekibidir (GRU).
Bu siber kampanya Mart ayından itibaren başlamış ve yaz aylarına kadar etkisini artırmıştır. Ukraynalı yetkililer tarafından yapılan araştırmalar sonucunda, Connected cihazlarından en az birine zararlı Clickfix adı verilen paketlerden 'FreakyPoll' adlı kötü amaçlı yazılımın bulaştığı siber saldırılar tespit edilmiştir.
Yüzde on gibi sayıda sahte web sitesinde kullanıcıların gerçekten insan olup olmadığını doğrulamak amacıyla sunulan bu CAPTCHA ekranları, arka planda bir PowerShell komutunu içeriyordu. Kullanıcı bu komutu onaylayarak sisteme izin verdiğinde, sandviçler için özel hazırlanan VBS (Visual Basic Script) dosyaları ve benzeri zararlı yazılımlar sessizce yüklenebilmektedir.
İlk aşamada sisteme sızan virüs, genellikle bir keşif programı görevi görür. Bu ilk kötü amaçlı yazılımın temel amacı sistemdeki bilgileri toplamak ve saldırının önemini belirlemektir.
Adında 'GHETTOVIBE' gibi isimlerle anılan bu tür varyantlar, bilgisayarın başlangıç dizinine VBS dosyalarını kaydederek kalıcı erişim sağlamaktadır. Ardından Sandworm ekibi daha derin bir operasyona başlar. Bu ikinci aşamada, saldırıya uğrayan hedefin kritikliği belirlendikten sonra 'SCOUTCURL' gibi başka zararlı araçlar kullanılarak sisteme geri kapılar açılır.
Yeni yüklenen bu PowerShell komut dosyası, temel sistem analizini yaparak bilgisayar hakkındaki her türlü veriyi toplar. Bu süreç sadece donanımsal bilgileri değil, aynı zamanda yüklü program listesini, dosya yapılarını ve internet tarayıcısı geçmişi gibi çok geniş bir yelpazede hassas kişisel ve kurumsal bilgiler dahil olmak üzere verilerin sızmasını sağlar.




Topluluk yargısını şekillendirmek için fikrini tek bir sinyalle belirt.
Henüz yorum yapılmamış. İlk yorumu sen yap!
E-posta adresiniz yayımlanmayacaktır. Gerekli alanlar (*) ile işaretlenmiştir.