ClickFix artık yükünü tarayıcı önbelleğinde saklıyor, indirme tespitlerini atlatıyor
Microsoft Threat Intelligence'a göre sahte CAPTCHA sayfaları betiği PNG görseli kılığında tarayıcı önbelleğine önceden yüklüyor; böylece hem indirme izlemesi hem Windows Çalıştır penceresinin karakter sınırı devre dışı kalıyor.
Kısaca
- The Hacker News'in aktardığına göre Microsoft Threat Intelligence, ClickFix sayfalarının betik yükünü PNG dosyası kılığında tarayıcı önbelleğine önceden çektiğini tespit etti.
- Yöntem, Windows Çalıştır penceresindeki yaklaşık 260 karakterlik sınırı aşıyor; komut işletilirken hiçbir uzak indirme yapılmıyor.
- Sahte sayfaları barındıran 3.000'den fazla ele geçirilmiş site bulundu; zincirler Vidar Stealer ile sonuçlanıyor.
- CrowdStrike aynı tuzak düzenini Kuzey Kore bağlantılı Stardust Chollima ve Rusya bağlantılı Sandworm ile ilişkilendirdi.
ClickFix sosyal mühendislik saldırısının yeni bir sürümü, kurban henüz hiçbir komut çalıştırmadan yükünü kurbanın kendi tarayıcı önbelleğine yerleştiriyor. The Hacker News'in 6 Ekim 2026'da aktardığı Microsoft Threat Intelligence araştırmasına göre bu değişiklik savunma tarafı için önemli: belirleyici indirme, kullanıcı yalnızca internette gezinirken gerçekleşiyor, zararlı komutun işletildiği anda değil. Oysa indirme odaklı güvenlik kontrollerinin çoğu tam o anı izliyor.
Neler oldu?
ClickFix, ziyaretçiye sahte bir CAPTCHA, doğrulama ekranı veya güncelleme uyarısı göstererek hazırlanmış bir komutu Windows Çalıştır penceresine yapıştırmaya ikna eden tuzak ailesinin adı. Microsoft'un anlattığı sürümde ise hazırlık işi önceden yapılıyor. Şirketin ifadesiyle: "Tipik saldırı düzeninde olduğu gibi uzak yükleri indirip çalıştırmak yerine bu saldırıda web siteleri, betik yükünü PNG dosyası kılığında tarayıcı önbelleğine önceden çekiyor."
The Hacker News, önbellek kaçakçılığı fikrinin ilk olarak Ekim 2025'te Expel tarafından belgelendiğini, o dönemdeki faaliyetin sonradan Intrinsec'in bir kırmızı takım çalışması olduğunun anlaşıldığını belirtiyor. Yeni olan, yöntemin canlı suç kampanyalarında ve devlet bağlantılı operasyonlarda geniş ölçekte benimsenmesi.
Teknik detaylar
Yaklaşım saldırganlar için pratik bir sorunu da çözüyor. Windows Çalıştır penceresi girdiyi yaklaşık 260 karakterde kesiyor; bu da bir tuzağın kullanıcıya tek seferde ne kadar metin yapıştırabileceğini sınırlıyor. Yük önceden önbelleğe alındığında yapıştırılan komutun yapması gereken tek şey, diskte hazır duran dosyayı bulmak oluyor.
Habere göre önbelleğe alınan bileşen bir Visual Basic betiği. Betik tarayıcı profil klasörlerinde f_ önekli önbellek kayıtlarını tarıyor, eşleşmeyi içerik işaretlerine değil bayt uzunluğuna göre yapıyor, bulduğu dosyayı %LOCALAPPDATA%\Temp\t.vbs yoluna kopyalıyor ve wscript.exe üzerinden çalıştırıyor. Zincir buradan PowerShell'e, ara aşama olan v.ps1 dosyasına, cab.dat dosyasına ve timeout.exe gibi meşru Windows süreçlerine enjekte edilen .NET bileşenlerine ilerliyor; sonunda tarayıcı ve cihaz kimlik bilgileri toplanıyor. Bildirilen komuta kontrol alan adları arasında cocojambo[.]us[.]com, capsysnet[.]vg ve ciliabula[.]cc var; zincirler Vidar Stealer ile sonuçlanıyor. Microsoft, sahte sayfaları barındıran 3.000'den fazla ele geçirilmiş site tespit etti.
Kimler etkileniyor?
Tuzak hedef ayırmıyor, ancak aynı oyun kitabı devlet bağlantılı grupların da elinde. CrowdStrike, Kuzey Kore bağlantılı Stardust Chollima'nın Temmuz 2026'da sahte video konferans siteleri üzerinden bir finans sektörü çalışanını hedef aldığını ve daha önce belgelenmemiş iki aile olan GeniexLoader ile GeniexRAT'ı dağıttığını gözlemledi. Rusya bağlantılı Sandworm ise ClickFix'i ele geçirdiği Ukrayna merkezli siteler üzerinden Ukraynalı olduğu düşünülen çalışanlara karşı kullandı. CrowdStrike ayrıca 2025 boyunca sahte CAPTCHA tuzaklı olaylarda yüzde 563 artış kaydetti. ReversingLabs savunma tarafındaki sorunu şöyle özetledi: "ClickFix, geleneksel savunmaların tespit etmeye ayarlandığı türden zararlı yazılım sinyallerini daha az üretiyor."
Ne yapmalı?
Microsoft'un önerileri bulut tabanlı koruma, web ve ağ koruması, uygulama denetimi ve PowerShell betik bloğu günlüklemesi. Avlanma için şirket şu izlere işaret ediyor: şüpheli tarayıcı etkinliği, RunMRU kayıt defteri anahtarları, tarayıcının alt süreci olarak başlatılan WScript ve PowerShell süreçleri ve yeni oluşturulmuş zamanlanmış görevler. Yük önbellekteki bir dosya olarak geldiği için ekipler, gezinmenin hemen ardından başlayan betik yorumlayıcılarını da indirme telemetrisine güvenmek yerine başlı başına bir sinyal saymalı. Kullanıcıya verilecek mesaj ise en basit kontrol: hiçbir CAPTCHA kimseden komut çalıştırmasını istemez.
Kaynaklar
Bu haber yukarıda listelenen kaynaklara dayanmaktadır. Kritik sistemlerle ilgili işlem yapmadan önce üreticinin resmi duyurusunu kontrol edin.



