Huntress araştırmacıları, sahte CAPTCHA ve sistem uyarılarıyla Mac kullanıcılarını Terminal komutu çalıştırmaya ikna eden yeni bir ClickFix saldırısı tespit etti. Go tabanlı zararlı yazılım; parolaları, Apple Keychain verilerini ve kripto cüzdanlarını hedef alırken cüzdan bakiyesinin tamamını ya da belirli bir bölümünü çalabiliyor.
Detaylar Haberimizde
Saldırıda kullanılan yöntem, macOS’ta bir güvenlik açığından yararlanmıyor. Bunun yerine kullanıcılar, sahte bir doğrulama ekranında gösterilen komutu Terminal’e yapıştırmaya yönlendiriliyor. Komut çalıştırıldığında Bash tabanlı yükleyici devreye giriyor ve işlemci mimarisine uygun Go tabanlı Mach-O zararlı yazılımını indiriyor.
Sahte CAPTCHA ile Terminal komutu çalıştırılıyor
ClickFix saldırıları, kullanıcıların teknik bir sorunu çözmek veya CAPTCHA doğrulamasını tamamlamak için komut çalıştırması gerektiği izlenimini oluşturuyor. Saldırganlar bu amaçla sahte CAPTCHA ekranları, sistem hataları ve Apple temalı destek sayfaları kullanıyor. Microsoft’un gözlemlerine göre benzer kampanyalarda macOS yardımcı programlarını yüklediği iddia edilen komutlar, gerçekte bilgi hırsızı zararlı yazılımları indiriyor.
Kullanıcı komutu Terminal’e yapıştırıp çalıştırdığında bir dizi kabuk betiği devreye giriyor. Bu betikler sistemi analiz ediyor, Apple Silicon veya Intel işlemcilere uygun payload’u indiriyor ve zararlı yazılımı çalıştırıyor. Yazılım, geçici dosyalarını silerek ve Terminal geçmişini temizleyerek izlerini azaltmaya çalışıyor. Ayrıca sahte sistem pencereleriyle kullanıcıdan macOS parolasını yeniden girmesini isteyebiliyor.
Parolalar ve kripto cüzdanları hedefte
Zararlı yazılımın hedefleri arasında tarayıcılarda saklanan parola veritabanları, Apple Keychain kayıtları, çerezler ve önbelleğe alınmış kimlik bilgileri bulunuyor. Bu veriler saldırganların çevrim içi hesaplara, oturumlara ve finansal hizmetlere erişmesini sağlayabilecek hassas bilgiler içerebiliyor. Yazılım ayrıca macOS’ta kalıcılık sağlamak için kendisini yazılım güncelleme süreci gibi gösterebilen bir LaunchAgent kullanıyor.
Kampanyanın dikkat çeken bileşeni ise DRAIN adı verilen işlev. Bu işlev, Bitcoin, Litecoin, Dogecoin, Monero, Ethereum ve XRP gibi kripto varlıklarla ilişkili cüzdan adreslerini arıyor. Cüzdanda bakiye bulunması halinde saldırganların kontrolündeki başka bir adrese transfer başlatabiliyor. Kod, cüzdanın tamamını boşaltmanın yanı sıra bakiyenin belirli bir yüzdesini, hatta bazı senaryolarda yaklaşık yüzde 1’ini çekebilecek şekilde tasarlanmış.
Huntress, örnek dosyada bu işlevin başarıyla kullanıldığına dair kanıt bulunmadığını belirtti. Buna rağmen kademeli hırsızlık özelliği, saldırganların daha küçük transferlerle fark edilme ihtimalini azaltmasına olanak tanıyabilir. Araştırmacılara göre bu, incelenen bir kripto cüzdanı hırsızında bakiyenin tamamından daha azının programlanabilir şekilde çekilebildiğinin ilk kez görülmesi açısından dikkat çekiyor.
Altyapı Aeza Group’a bağlandı
Huntress, zararlı yazılımın yükleyicisini, payload barındırma sunucularını ve komuta-kontrol altyapısını Rusya merkezli Aeza Group ile ilişkilendirdi. Şirket, siber suç gruplarının izlerini gizlemek için kullandığı “bulletproof hosting” hizmetleriyle tanımlanıyor. ABD Hazine Bakanlığı, Aeza Group’u fidye yazılımı ve bilgi hırsızı operatörlerine altyapı sağladığı gerekçesiyle 2025 yılında yaptırım listesine aldı.
Saldırının temel savunma noktası kullanıcı davranışı olmaya devam ediyor. Hiçbir gerçek CAPTCHA doğrulaması, kullanıcıdan Terminal’i açmasını veya internetten kopyalanan bir komutu çalıştırmasını istemez. Mac kullanıcılarının tanımadıkları sitelerden gelen komutları Terminal’e yapıştırmaması, yazılım ve güncellemeleri yalnızca resmi kaynaklardan yüklemesi ve şüpheli bir parola penceresiyle karşılaştığında işlemi durdurması gerekiyor.
ClickFix, Mac, Windows ve Linux kullanıcılarını hedefleyebilen bir sosyal mühendislik yöntemi olarak yaygınlaşıyor. Güvenlik ekiplerinin de bu tür saldırılara karşı Terminal komutlarının çalıştırılmasını, şüpheli LaunchAgent kayıtlarını ve bilinmeyen sunuculara yapılan veri aktarımını izlemesi öneriliyor.
Günde sadece 1 TL'ye abone olarak tüm içeriklerimize sınırsız erişebilir ve bağımsız haberciliğe destek olabilirsiniz! Hemen Abone Ol





