TeknoFiber Logo
Son Dakika
Siber Güvenlik

5,400'den Fazla Hacked Web Sitesi ClickFix Yükleri Taşıyor

Son aylarda 5,400'den fazla hacked web sitesi, BNB Smart Chain üzerinde saklanan ClickFix yüklerini taşıdığı tespit edildi.

TeknoFiber Editör EkibiTeknoFiber Editör Ekibi·
5,400'den Fazla Hacked Web Sitesi ClickFix Yükleri Taşıyor

Görsel kaynağı: bleepstatic.com

Paylaş:

Son dönemde yapılan araştırmalar, 5,400'den fazla hacked web sitesinin, BNB Smart Chain üzerindeki akıllı sözleşmelerde saklanan ClickFix yüklerini dağıttığını ortaya koydu. Bu siber suç operasyonu, çoğunlukla WordPress ve PrestaShop tabanlı küçük işletme web sitelerini hedef alıyor.

İlk saldırı yöntemi henüz bilinmiyor, ancak her bir siteye, BSC Testnet uç noktasındaki akıllı sözleşmeden bir sonraki aşama yükünü alan bir script enjekte edildi. Bu teknik, EtherHiding olarak adlandırılıyor.

Netskope adlı bulut güvenlik platformunun araştırmacıları, BSC Testnet'in geliştiriciler için tasarlandığını ve ana ağla benzer şekilde çalıştığını, ancak ücretsiz olarak erişilebildiğini belirtiyor. Saldırganlar, EtherHiding tekniğini kullanarak kötü amaçlı kodu veya yapılandırma verilerini akıllı sözleşmelerde depoluyor, bu da onları etkisiz hale getirmeyi zorlaştırıyor.

Netskope'un gözlemlerine göre, bu operasyonun teslimat zincirinde, script sahte bir CAPTCHA gösteriyor ve ziyaretçileri Windows Çalıştır penceresini açıp bir PowerShell komutu yapıştırmaya yönlendiriyor. Bu işlem, makinede son yükü indirip çalıştırıyor. Saldırgan, yükü akıllı sözleşmede sakladığı için istediği zaman değiştirebiliyor.

Araştırmacılar, kampanyanın ilerleyen aşamalarında saldırganın ClickFix yükünü WebRTC veri kanalı stajyeri ile değiştirdiğini belirtiyor. Yeni varyant, saldırgana gizli bir şifreli kanal kurarak alınan kodu yürütüyor.

Netskope, “Script, bir eş bağlantısı ve veri kanalı oluşturuyor, ardından normal bir WebRTC el sıkışması gibi gereken oturum açıklama teklifini üretiyor” diyor. “Ancak bu teklifi herhangi bir yere göndermiyor ve gerçek bir yanıt beklemiyor; cevabı kendisi yazıyor ve doğrudan bağlantıya geri veriyor. Bu şekilde, el sıkışması gerçekleşmiyor ama siber saldırgana bir veri kanalı açılıyor.”

Stajyer, hardcoded komut ve kontrol (C2) adresinden JavaScript kodu alıyor, bunu tamponluyor ve kanal kapandığında veya on saniye sonra yürütüyor. Alınan kod, tarayıcı belleğinde dinamik olarak toplanıyor ve diske kaydedilmeden DOM'un başlığına ekleniyor.

Netskope, bu operasyonun her gün 300'den fazla enfekte web sitesi kullandığını belirtiyor. Bahar aylarından bu yana, BSC Testnet RPC uç noktalarıyla iletişim kuran compromised site sayısı sürekli artış gösteriyor. Telemetri verileri, Ağustos ayında neredeyse 400 web sitesinin bu uç noktayı her gün aradığını ve en yüksek zirvenin 536 olduğunu gösteriyor.

Güvenlik araştırmacıları, savunma mekanizmalarının bu BSC testnet RPC uç noktalarının tamamını engellemesini ve WebRTC ile ilgili web dışı UDP trafiğini izlemesini öneriyor. Genel önleme puanları, ilk erişimden sonraki durumu gizleyebilir; bir kez saldırganlar geçerli kimlik bilgileri kullanmaya başladığında, önleme oranı keskin bir şekilde düşüyor.

Blue Report 2026, 338 milyon simülasyon üzerinde her bir savunma tekniğini ölçüyor. Bu bağlamda, WordPress yedekleme eklentisindeki bir hata, milyonlarca siteyi ele geçirme saldırılarına maruz bırakıyor.

TeknoFiber Editör Ekibi

Yazar: TeknoFiber Editör Ekibi

Haber Merkezi

TeknoFiber editöryal ekibi; teknoloji, yapay zeka, siber güvenlik, mobil ve oyun dünyasındaki gelişmeleri güvenilir kaynaklardan takip edip Türkçe haberleştirir.

Tüm yazılarını gör

İlgili Haberler

Siber Güvenlik kategorisindeki diğer haberler

Son Haberler

TeknoFiber Editör Ekibi

TeknoFiber Editör Ekibi

Haber Merkezi

Bu yazarın diğer yazıları:

📧

Teknoloji haberlerini kaçırma!

Her gün en önemli gelişmeleri e-postana gönderelim.