Siber Saldırılar ve Veri İhlalleri
Tehdit aktörleri artık yükleri DNS TXT kayıtları ve tarayıcı önbellek ön yüklemesiyle gizliyor; bu durum saldırıların erken aşamalarını fark etmeyi zorlaştırıyor.
Alexander Culafi, Dark Reading Kıdemli Haber Yazarı
Saldırganlar, iki yakın örnekte görüldüğü üzere, ClickFix taktiklerini değiştiriyor ve yükleri kurban güvenilir eylemi gerçekleştirdikten sonraya kadar gizliyor.
ClickFix son birkaç yılda, insanlardaki problem çözme eğilimini ve yazılıma duyulan güveni sömürmesi nedeniyle öne çıkan bir sosyal mühendislik tekniği haline geldi. Tipik bir ClickFix saldırısında kurbanlara sahte bir teknik sorun ya da doğrulama istemi gösteriliyor, ardından panoya kopyalanmış olan bir komutu yapıştırıp çalıştırmaları söyleniyor.
Bazen istem sahte bir CAPTCHA bulmacasına ekleniyor, bazen de kurban sahte bir Zoom görüşmesine gidip varsayılan teknik sorunu “düzeltmek” için güncelleme yapması isteniyor. Her durumda neredeyse her zaman kodun Windows Çalıştır, PowerShell ya da MacOS Terminaline yapıştırılması söz konusu oluyor.
Bu tekniği kullanan tehdit aktörlerine dair örnekler artmaya devam ediyor ve iki satıcının yeni araştırması tekniğin tespit önlemlerinden daha iyi kaçınmak için nasıl evrildiğini gösteriyor.
ClickFix Yükünün Gizlenmesi
Flare siber güvenlik araştırmacısı Assaf Morag bugün uzaktan erişim Truva atı ve kripto para hırsızı CrocoRat’ı içeren yeni bir kampanyaya ilişkin bulgularını sundu. Flare kampanyayı, kasıtlı olarak yanlış yazılmış bir alan adında bulanık bir ev kablolama şeması gösteren bir sayfa üzerinden tespit etti; araştırmacılar kurbanların sayfaya nasıl yönlendirildiğini bilmiyor.
Kullanıcı bu sayfayı ziyaret ediyor, muhtemelen kötü amaçlı bir e-posta ya da web sitesi aracılığıyla ulaştırılıyor ve sahte bir reCAPTCHA onay kutusu, taklit Cloudflare logosu ve klasik “PowerShell’i aç ve metni yapıştır” ClickFix talimatlarıyla karşılaşıyor.
Ancak bir sonraki aşama yükü doğrudan alınmıyor. Yapıştırılan PowerShell komutu, saldırgan kontrolündeki bir DNS sunucusu üzerinden bir DNS TXT kaydı sorguluyor. Sunucunun döndürdüğü kayıt bir sonraki PowerShell talimatını içeriyor ve sisteme nereye gideceğini söylüyor. Bu yanıt, kurbanın panosuna kopyalanan komutun içinde bulunmayan bir sonraki aşama talimatını sağlayarak sonraki indirme zincirini başlatıyor.
DNS adımı, bazı savunmaların ne olduğunu anlaması için yeterli bağlama sahip olmadan önce enfeksiyon zincirinin bir adım daha ilerlemesine yardımcı olabiliyor; bu da çalışılacak daha az dijital delik anlamına geliyor.
Flare ayrıca kötü amaçlı yazılım paketinde çalıştırılmamış bir Python başlatıcısı keşfetti; bu durum geliştiricilerin kurban ortamına göre farklı yük stratejileri denediğini gösteriyor.
Bir Flare sözcüsü Dark Reading’e “Komut dosyası, kurumsal görünümlü sistemler için kalıcı uzaktan erişim seçecek şekilde tasarlandı; kişisel görünümlü sistemlerde ise hem RAT hem de kimlik bilgisi ve kripto para hırsızlarını dağıtıyor” dedi.
“Bu durum, operatörün kurumsal hedeflerde daha sessiz bir tutunma önceliklendirdiğini, tespit tetikleyebilecek hırsızlık faaliyetlerini sınırlayabileceğini gösteriyor” diye ekledi sözcü.
Web Sitelerinde Önbellekte Gizlenen Komutlar
Bu evrimin ikinci örneği Microsoft Tehdit İstihbaratı’ndan geliyor. Microsoft X’te, tehlikeye atılmış web sitelerinden oluşan bir “küme”yi içeren bir ClickFix kampanyasıyla bağlantılı bulgularını paylaştı. Bu durumda kullanıcı bir web sitesini ziyaret ediyor ve site, kullanıcıya panoya kopyalanmış kötü amaçlı kodu yapıştırması söylenmeden önce bir betik yükünü PNG dosyası kılığında tarayıcı önbelleğine ön yüklüyor.
“Kullanıcı daha sonra kötü amaçlı komutu çalıştırmaya kandırıldığında, önbelleğe alınmış web sitesi içeriği cihazda zaten mevcut, yüklenmiş ve çalıştırılmaya hazır oluyor” diye yazdı Microsoft’un paylaşımı. “Bu durum yük betiğini gizlemeye ve Çalıştır iletişim kutusunun karakter sınırını aşmaya yardımcı oluyor.”
Önbelleğe alınmış yük daha sonra ek PowerShell ve sonraki aşama yükleri için geri bağlantı kuruyor; EDR’ler bunu hâlâ yakalayabiliyor olabilir. Yine de Flare araştırmasında ele alınan kampanya gibi, bu saldırı da ilk savunma hattını aşmak için ilk ClickFix’ten yük geçişini yeniden tasarlıyor.
Gelişen ClickFix Saldırılarına Karşı Savunma
Microsoft paylaşımında Microsoft Defender’ın ClickFix saldırı zincirindeki unsurlara karşı koruma sağladığını belirtti ve kullanıcılara web ve ağ genelinde güvenlik koruma araçları, uygulama kontrolü ve PowerShell betik bloğu günlüğü dağıtmasını önerdi.
Flare’ın blog yazısında CrocoRat için özel tespitler yer alıyor; Morag da ClickFix saldırılarında önlemenin değerine değindi ve “en etkili kontrol, kopyalanmış bir komutun çalıştırılma olasılığını azaltmak” dedi.
“Kuruluşlar kullanıcıları özellikle ClickFix kalıpları konusunda eğitmelidir: sahte CAPTCHA sayfaları, ‘Windows+R’ye bas’, ‘bu komutu yapıştır’ ve ‘doğrulama başarısız’ istemleri” diye yazdı. “Teknik kontroller mümkün olduğunda pano-Çalıştır yürütme kalıplarında kısıtlama ya da uyarı vermeli, PowerShell günlüğünü güçlendirmeli, betik bloğu günlüğünü etkinleştirmeli ve yorumlayıcıların yazılabilir dizinlerden çalışmasını engelleyen uygulama kontrol kuralları uygulamalıdır.”
ClickFix saldırıları kurnaz ve yaygın; ancak bugün itibarıyla sosyal mühendislik açısından büyük ölçüde benzer şablonları takip ediyor. Bu tutarlılık tekniği kullanıcı farkındalık eğitimi için kullanışlı kılıyor.
Tekniğin nereye gideceği konusunda Flare, CrocoRat ve benzeri kampanyaların ClickFix’in ikna edici yemler, tanıdık görünümlü komutlar ve gizlenmiş sonraki aşama talimatlarıyla evrimine işaret ettiğini söylüyor. “Saldırganlara fikir verebilecek belirli yöntemler hakkında spekülasyon yapmadan, daha fazla tehdit aktörünün bu saldırı vektörünü kendi varyasyonlarıyla uyarlayacağını bekliyorum” dedi sözcü.