Blockchain & Kripto

Hackerlar BNB Chain ve Sahte CAPTCHA'lar Aracılığıyla Zararlı Yazılım Yayıyor

Hackerlar BNB Chain ve Sahte CAPTCHA'lar Aracılığıyla Zararlı Yazılım Yayıyor
Deniz, Kum, Güneş... ve İngilizce

Öne çıkanlar: Hackerlar, zararlı yazılım talimatlarını depolamak için BNB Smart Chain sözleşmelerini kullanıyor. Sahte CAPTCHA uyarıları, kurbanları kötü niyetli komutları Windows araçlarına yapıştırmaya yönlendiriyor. Başarılı saldırılar, kimlik bilgilerini çalabilir ve hackerlara kurumsal ağlara kalıcı erişim sağlayabilir.

Microsoft Tehdit İstihbaratı'nın bir raporuna göre hackerlar, ele geçirilmiş web siteleri ve sahte CAPTCHA uyarıları aracılığıyla zararlı yazılımlar yaymak için BNB Chain sözleşmelerinden yararlanıyor.

Microsoft Tehdit İstihbaratı, perşembe günü X platformunda yaptığı bir paylaşımda, bu kampanyanın kötü niyetli talimatları bir blok zinciri akıllı sözleşmesinde depolayan bir teknik olan EtherHiding yöntemini kullandığını belirtti. Ele geçirilmiş web sitelerine enjekte edilen JavaScript, bir BNB Chain geçidine bağlanıyor ve daha önce meşru web sitelerini enfekte eden bir zararlı yazılım kampanyası olan ClearFake ile ilişkilendirilen bir sözleşmeden komutları alıyor.

Talimatların bir blok zinciri ağında depolanması, bunların kaldırılmasını zorlaştırıyor. Sözleşmeyi kontrol eden cüzdan sadece içeriği değiştirebildiği için, geleneksel kapatma yöntemlerinin etkinliği sınırlı kalıyor.

Ele geçirilmiş web sitelerini ziyaret eden kullanıcılar, kendilerinden Windows Çalıştır iletişim kutusunu açmalarını, panolarındaki metni yapıştırmalarını ve Enter tuşuna basmalarını isteyen sahte bir CAPTCHA ile karşılaşıyor. Bunu yapmak, saldırgan tarafından sağlanan bir komutu çalıştırıyor.

ClickFix olarak bilinen bu yöntem, kurbanların zararlı yazılımı kendi elleriyle çalıştırmalarına dayanıyor. TerminalFix adlı bir varyasyon ise kullanıcıları Windows Terminal veya PowerShell'e yönlendiriyor.

Microsoft araştırmacıları konuyla ilgili olarak, "Bu kampanya, ClickFix ve TerminalFix'in yüksek hacimli bir ilk erişim tekniği olduğunu gösteriyor. Microsoft, her gün dünya çapında binlerce kurumsal ve tüketici cihazını hedef alan kampanyalar bildiriyor; bazı kötü amaçlı reklam zincirleri ise ziyaretçileri dolandırıcılık sayfalarına yönlendirebiliyor" ifadelerini kullandı.

Microsoft'a göre hackerlar, komutlarını gizliyor ve PowerShell, cmd, mshta, rundll32, msiexec, curl, Windows Yönetim Araçları ve zamanlanmış görevler gibi meşru Windows araçlarını kötüye kullanıyor. Başarılı bir enfeksiyon; şifreleri açığa çıkarabilir, kalıcı erişim sağlayabilir, hackerların ağ içinde hareket etmesine yardımcı olabilir ve fidye yazılımı veya daha geniş çaplı bir ağ ele geçirmesine yol açabilir.

Zararlı yazılım saldırılarını desteklemek için blok zincirlerinin kullanılması yeni bir durum değil.

2016 yılında, Cerber fidye yazılımı komuta ve kontrol sunucularını bulmak için Bitcoin işlemlerini kullanmaya başladı. 2019'dan 2021'e kadar ise Glupteba botnet'i, ana sunucuları çevrimdışı olduğunda yedek sunucuları bulmak için Bitcoin blok zincirini kullandı.

Eylül 2023'te ClearFake zararlı yazılım kampanyası, BNB Chain akıllı sözleşmelerinden kötü niyetli kodları almak için EtherHiding kullanmaya başladı. Nisan 2026'da araştırmacılar Omnistealer zararlı yazılımının kimlik bilgilerini, bulut hesabı bilgilerini, şifreleri ve kripto cüzdan verilerini çalmaya yardımcı olmak için TRON, Aptos ve BNB Chain kullandığını tespit etti.

Başka bir deyişle, bu sorun yalnızca BNB Chain'e özgü değil. Ancak Microsoft'un tehdit ekibinin devam eden bir sorunu vurgulamayı seçmesi dikkat çekici.

Bu haber, BNB Chain'in Temmuz ayında yüksek frekanslı işlemler, otomatik ödemeler ve yapay zeka destekli işlemler için tasarlanmış yeni bir katman-1 blok zinciri planlarını duyurmasının ardından geldi. Test ağının 2026'nın sonuna kadar, ana ağın ise 2027'nin başlarında piyasaya sürülmesi bekleniyor.

Microsoft, kuruluşlara gereksiz komut satırı araçlarını kısıtlamalarını, PowerShell günlüğe kaydetmeyi etkinleştirmelerini ve uygulama kontrolleri kullanmalarını tavsiye etti.

Microsoft konuyla ilgili uyarısında, "Kullanıcılar asla CAPTCHA'lar, tarayıcı hataları, e-postalar, reklamlar veya istenmeyen destek sayfalarından gelen komutları Çalıştır, Terminal, PowerShell veya Komut istemine yapıştırmamalıdır" dedi.

Uzun dönem Malta'da, üniversite destekli okullarda dilini geliştir. Kayıt bilgisi →

Kaynak: Decrypt