Siber güvenlik araştırmacıları, kötü amaçlı yazılım dağıtımında kullanılan en yaygın yöntemin artık ClickFix adlı sosyal mühendislik tekniği olduğunu belirtiyor. Dark Reading'den Rob Wright'ın haberine göre, bu yöntem kısa sürede baskın hale geldi ve siber saldırganların en çok tercih ettiği araç konumuna yükseldi.
ClickFix, kullanıcılara sahte bir sorunla karşılaştıklarını bildiren bir uyarı mesajı gösterilmesiyle başlıyor. Ardından kullanıcıdan sorunu çözmek için belirli bir komutu (genellikle Windows PowerShell veya çalıştır penceresi aracılığıyla) kopyalayıp yapıştırması isteniyor. Kullanıcı bu adımı takip ettiğinde ise farkında olmadan kötü amaçlı yazılımı sistemine yüklemiş oluyor.
Araştırmacılar, 2025 yılının ilk yarısında ClickFix'in en yaygın kötü amaçlı yazılım dağıtım yöntemi haline geldiğini tespit etti. Bu teknik özellikle Lumma Stealer, Vidar, StealC ve Rhadamanthys gibi bilgi hırsızı (infostealer) yazılımlarının dağıtımında yoğun olarak kullanılıyor. ClickFix saldırıları genellikle sahte tarayıcı güncelleme uyarıları, sahte hata mesajları veya Google Ads üzerinden yayılan reklamlar aracılığıyla gerçekleştiriliyor.
Saldırganların bu yönteme bu kadar hızlı yönelmesinin birkaç nedeni var. Bunlardan en önemlisi, geleneksel e-posta tabanlı kimlik avı (phishing) saldırılarının giderek daha fazla engellenmesi. Kuruluşlar e-posta güvenlik önlemlerini artırdıkça, saldırganlar da daha etkili ve güvenlik duvarlarını aşabilecek yeni yöntemlere yöneliyor. ClickFix, bu bağlamda oldukça başarılı bir alternatif olarak öne çıkıyor.
ClickFix'in başarısının bir diğer nedeni de teknik altyapısı. Bu yöntem, kullanıcı etkileşimine dayandığı için otomatik güvenlik çözümlerini atlatabiliyor. Ayrıca, kullanılan komutlar meşru sistem araçları olduğundan, antivirüs yazılımları tarafından kolayca tespit edilemiyor.
Uzmanlar, kullanıcıların beklenmedik hata mesajları veya tarayıcı uyarıları karşısında dikkatli olmaları gerektiği konusunda uyarıyor. Özellikle bilinmeyen bir kaynaktan gelen kopyala-yapıştır komutlarını çalıştırmamaları ve tarayıcı güncellemelerini yalnızca resmi kaynaklardan yapmaları öneriliyor. Kuruluşların ise çalışanlarını bu tür sosyal mühendislik saldırılarına karşı eğitmeleri ve PowerShell gibi araçların kullanımını sınırlandırmaları tavsiye ediliyor.
Araştırmacılar, ClickFix'in önümüzdeki dönemde de en yaygın kötü amaçlı yazılım dağıtım yöntemi olmaya devam edeceğini öngörüyor. Saldırganların bu tekniği sürekli olarak geliştirdiği ve yeni varyasyonlar eklediği belirtiliyor.