Giriş
Ukrayna hedeflerine yönelik yeni bir siber saldırı kampanyasında, Rusya’nın devlet destekli tehdit aktörlerinin ClickFix stratejisini kullandığı belirlenmiştir. Bu saldırılar, hedeflerin kendi makinelerine veri hırsızlığı yapan kötü amaçlı yazılımlar yüklemeye ikna edilmesiyle gerçekleşmektedir.
Saldırı Nasıl Çalışıyor?
Ukrayna Bilgisayar Acil Durum Müdahale Ekibi (CERT-UA) tarafından bildirilen bu saldırılarda, tehdit aktörlerinin ele geçirilmiş web sitelerinde sahte CAPTCHA kontrolleri kullanarak hedefleri PowerShell komutları çalıştırmaya yönlendirdiği tespit edilmiştir. Örneğin, belirtilen komut, bir VBS dosyasını Başlangıç autrun dizinine indirmek ve kaydetmek amacıyla kullanılabilmektedir. Bu tür programlardan biri GHETTOVIBE olarak adlandırılmaktadır.
Ayrıca saldırılar, enfekte olan makinelerle ilgili temel keşif yapmak için kullanılan SCOUTCURL adlı bir PowerShell betiği içermektedir. Enfekte cihazlarda tespit edilen diğer kötü amaçlı yazılımlar şunlardır:
- FLUIDLEECH ve LOADLOOP : Yükleyici olarak işlev gören, ilki bilgisayar virüslerini kaldırma yazılımı olarak gizlenmiş.
- FREAKYPOLL : Python tabanlı bir arka kapı.
Etkilenen Sistemler
Bu kampanya çerçevesinde, Haziran ve Temmuz 2026 arasında en az 10 web sitesinin saldırıya uğradığı değerlendirilmiştir. Saldırganların, kullanıcıların farklı sayfalara yönlendirilmesini sağlamak için Cloaking.House adlı bir trafik filtreleme hizmetini kullandıkları bildirilmiştir. Ayrıca, içeriklerini dinamik olarak değiştirmek için SMARTAXE adında özel bir araç kullanarak CAPTCHA kontrollerini görüntüleme işlemini gerçekleştirmişlerdir.
Saldırının CAPTCHA içeriği, bir Ethereum akıllı sözleşmesinden uzaktaki kaynağın alan adını almak için EtherHiding tekniğini kullanmaktadır.
Mobil Cihazları Hedefleme
CERT-UA, tehdit aktörlerinin Android cihazlarını hedef almak için de farklı saldırı teknikleri kullandığını belirtmiştir. Özellikle, güvenlik araçları olarak gizlenen APK dosyalarını mesajlaşma uygulamaları aracılığıyla dağıtarak cihazları arka kapı ile ele geçiriyorlar. Bu APK dosyasında yer alan kötü amaçlı yazılım, COWARDDUCK kod adıyla anılmakta ve şu bilgileri gizlice toplayabilmektedir:
- Kişiler
- Belirli uzantılara sahip dosyalar: (“.conf,” “.json,” “.ovpn,” “.txt,” “.doc,” “.docx,” “.xls,” “.xlsx,” “.pptx,” “.zip,” ve “.rar”)
- Gerçek zamanlı coğrafi konum bilgisi
Bu kötü amaçlı yazılım, Dropbox bulut servisi API’sını kullanarak dosyaları yüklemekte ve uzaktaki bir sunucudan ya da steamcommunity[.]com gibi meşru sitelerden komut veya veri almakta.
Çözüm ve Korunma
Kremlin destekli siber suç grubunun ClickFix’i kullanması, geçmiş kampanyalardan önemli bir sapmayı temsil etmektedir. Önceki saldırılarda, Microsoft Windows veya Office için trojanize edilmiş yükleyiciler ya da Signal mesajlaşma uygulaması aracılığıyla sahte antivirüs yazılımları tercih edilmiştir. ClickFix, kötü niyetli aktörler tarafından yönlendirilmiş bir sosyal mühendislik tekniği olarak etkisini sürdürmektedir ve bu teknikle OXLOADER, Mistic, SCMBANKER gibi kötü amaçlı yazılımlar dağıtılmaktadır.
Okuyucuların, bu tür saldırılara karşı önlem almak amacıyla aşağıdaki adımları izlemeleri önerilmektedir:
- Sistemlerinizi güncel tutun ve güvenlik yamanızı yapın.
- Bilinmeyen kaynaklardan gelen dosya ve bağlantılara tıklamamaya özen gösterin.
- Şüpheli uygulama veya indirmeleri hemen kaldırın.
- Networking ayarlarını gözden geçirerek gereksiz açık portları kapatın.
Unutmayın, siber güvenlik proaktif bir yaklaşım gerektirir.


