Ana SayfaAppleClickFix saldırısı Mac kullanıcılarının kripto cüzdanlarını hedef alıyor

ClickFix saldırısı Mac kullanıcılarının kripto cüzdanlarını hedef alıyor

Yayımlandı:

- Bu Alana Reklam Vermek İçin: bilgi@dijitaliyidir.comspot_img

Huntress araştırmacıları, sahte CAPTCHA ve sistem uyarılarıyla Mac kullanıcılarını Terminal komutu çalıştırmaya ikna eden yeni bir ClickFix saldırısı tespit etti. Go tabanlı zararlı yazılım; parolaları, Apple Keychain verilerini ve kripto cüzdanlarını hedef alırken cüzdan bakiyesinin tamamını ya da belirli bir bölümünü çalabiliyor.

Detaylar Haberimizde

Saldırıda kullanılan yöntem, macOS’ta bir güvenlik açığından yararlanmıyor. Bunun yerine kullanıcılar, sahte bir doğrulama ekranında gösterilen komutu Terminal’e yapıştırmaya yönlendiriliyor. Komut çalıştırıldığında Bash tabanlı yükleyici devreye giriyor ve işlemci mimarisine uygun Go tabanlı Mach-O zararlı yazılımını indiriyor.

Sahte CAPTCHA ile Terminal komutu çalıştırılıyor

ClickFix saldırıları, kullanıcıların teknik bir sorunu çözmek veya CAPTCHA doğrulamasını tamamlamak için komut çalıştırması gerektiği izlenimini oluşturuyor. Saldırganlar bu amaçla sahte CAPTCHA ekranları, sistem hataları ve Apple temalı destek sayfaları kullanıyor. Microsoft’un gözlemlerine göre benzer kampanyalarda macOS yardımcı programlarını yüklediği iddia edilen komutlar, gerçekte bilgi hırsızı zararlı yazılımları indiriyor.

Kullanıcı komutu Terminal’e yapıştırıp çalıştırdığında bir dizi kabuk betiği devreye giriyor. Bu betikler sistemi analiz ediyor, Apple Silicon veya Intel işlemcilere uygun payload’u indiriyor ve zararlı yazılımı çalıştırıyor. Yazılım, geçici dosyalarını silerek ve Terminal geçmişini temizleyerek izlerini azaltmaya çalışıyor. Ayrıca sahte sistem pencereleriyle kullanıcıdan macOS parolasını yeniden girmesini isteyebiliyor.

Parolalar ve kripto cüzdanları hedefte

Zararlı yazılımın hedefleri arasında tarayıcılarda saklanan parola veritabanları, Apple Keychain kayıtları, çerezler ve önbelleğe alınmış kimlik bilgileri bulunuyor. Bu veriler saldırganların çevrim içi hesaplara, oturumlara ve finansal hizmetlere erişmesini sağlayabilecek hassas bilgiler içerebiliyor. Yazılım ayrıca macOS’ta kalıcılık sağlamak için kendisini yazılım güncelleme süreci gibi gösterebilen bir LaunchAgent kullanıyor.

Kampanyanın dikkat çeken bileşeni ise DRAIN adı verilen işlev. Bu işlev, Bitcoin, Litecoin, Dogecoin, Monero, Ethereum ve XRP gibi kripto varlıklarla ilişkili cüzdan adreslerini arıyor. Cüzdanda bakiye bulunması halinde saldırganların kontrolündeki başka bir adrese transfer başlatabiliyor. Kod, cüzdanın tamamını boşaltmanın yanı sıra bakiyenin belirli bir yüzdesini, hatta bazı senaryolarda yaklaşık yüzde 1’ini çekebilecek şekilde tasarlanmış.

Huntress, örnek dosyada bu işlevin başarıyla kullanıldığına dair kanıt bulunmadığını belirtti. Buna rağmen kademeli hırsızlık özelliği, saldırganların daha küçük transferlerle fark edilme ihtimalini azaltmasına olanak tanıyabilir. Araştırmacılara göre bu, incelenen bir kripto cüzdanı hırsızında bakiyenin tamamından daha azının programlanabilir şekilde çekilebildiğinin ilk kez görülmesi açısından dikkat çekiyor.

Altyapı Aeza Group’a bağlandı

Huntress, zararlı yazılımın yükleyicisini, payload barındırma sunucularını ve komuta-kontrol altyapısını Rusya merkezli Aeza Group ile ilişkilendirdi. Şirket, siber suç gruplarının izlerini gizlemek için kullandığı “bulletproof hosting” hizmetleriyle tanımlanıyor. ABD Hazine Bakanlığı, Aeza Group’u fidye yazılımı ve bilgi hırsızı operatörlerine altyapı sağladığı gerekçesiyle 2025 yılında yaptırım listesine aldı.

Saldırının temel savunma noktası kullanıcı davranışı olmaya devam ediyor. Hiçbir gerçek CAPTCHA doğrulaması, kullanıcıdan Terminal’i açmasını veya internetten kopyalanan bir komutu çalıştırmasını istemez. Mac kullanıcılarının tanımadıkları sitelerden gelen komutları Terminal’e yapıştırmaması, yazılım ve güncellemeleri yalnızca resmi kaynaklardan yüklemesi ve şüpheli bir parola penceresiyle karşılaştığında işlemi durdurması gerekiyor.

ClickFix, Mac, Windows ve Linux kullanıcılarını hedefleyebilen bir sosyal mühendislik yöntemi olarak yaygınlaşıyor. Güvenlik ekiplerinin de bu tür saldırılara karşı Terminal komutlarının çalıştırılmasını, şüpheli LaunchAgent kayıtlarını ve bilinmeyen sunuculara yapılan veri aktarımını izlemesi öneriliyor.

Günde sadece 1 TL'ye abone olarak tüm içeriklerimize sınırsız erişebilir ve bağımsız haberciliğe destek olabilirsiniz! Hemen Abone Ol

Son Eklenenler

Adobe’nin Yeni CEO’su Belli Oldu: Anil Chakravarthy, Narayen’in Yerini Alıyor

Adobe, yapay zeka rekabetinde hız kazanmak için tepe yönetimi yeniliyor. Şirketi 18 yıldır yöneten Shantanu Narayen yönetim kurulu başkanlığına geçerken, içeriden isim Anil Chakravarthy 1 Aralık 2026'dan itibaren yeni CEO olarak görev başı yapacak.

Nvidia, Hugging Face’i 12,9 Milyar Dolara Satın Aldı: Açık Kaynak Sözü Verdi

Çip devi Nvidia, yapay zeka topluluğunun en çok kullandığı platform Hugging Face'i 12,9 milyar dolara satın aldığını duyurdu. Şirket platformun açık kaynak kimliğini koruyacağına söz verirken sektörde tarafsızlık tartışmaları başladı.

Yapay Zeka Veri Merkezlerine Karşı Küresel Tepki Büyüyor: Su ve Enerji Endişesi

ABD'den Güney Afrika'ya, Hindistan'dan Tayland'a kadar pek çok ülkede yapay zeka veri merkezlerine yönelik tepkiler büyüyor. Su kıtlığı, enerji talebi ve şeffaflık eksikliği; yasa tasarılarından protestolara, yerel yönetim değişikliklerine kadar geniş bir muhalefet dalgasını tetikliyor.

Apple’ın İlk Katlanabilir iPhone’unda Üretim Krizi: Lansmana Günler Kala Arz Endişesi

Apple, 9 Eylül'de tanıtacağı ilk katlanabilir iPhone'da ciddi bir üretim sorunuyla karşı karşıya. Nikkei Asia'ya göre günlük üretim birkaç yüz adette kalırken katı kalite standartları süreci yavaşlatıyor; Samsung'un Galaxy Z Fold8 ile rekabet gölgede kalabilir.

Buna benzer diğer içerikler

Adobe’nin Yeni CEO’su Belli Oldu: Anil Chakravarthy, Narayen’in Yerini Alıyor

Adobe, yapay zeka rekabetinde hız kazanmak için tepe yönetimi yeniliyor. Şirketi 18 yıldır yöneten Shantanu Narayen yönetim kurulu başkanlığına geçerken, içeriden isim Anil Chakravarthy 1 Aralık 2026'dan itibaren yeni CEO olarak görev başı yapacak.

Nvidia, Hugging Face’i 12,9 Milyar Dolara Satın Aldı: Açık Kaynak Sözü Verdi

Çip devi Nvidia, yapay zeka topluluğunun en çok kullandığı platform Hugging Face'i 12,9 milyar dolara satın aldığını duyurdu. Şirket platformun açık kaynak kimliğini koruyacağına söz verirken sektörde tarafsızlık tartışmaları başladı.

Yapay Zeka Veri Merkezlerine Karşı Küresel Tepki Büyüyor: Su ve Enerji Endişesi

ABD'den Güney Afrika'ya, Hindistan'dan Tayland'a kadar pek çok ülkede yapay zeka veri merkezlerine yönelik tepkiler büyüyor. Su kıtlığı, enerji talebi ve şeffaflık eksikliği; yasa tasarılarından protestolara, yerel yönetim değişikliklerine kadar geniş bir muhalefet dalgasını tetikliyor.