Siber Saldırganlar, Google Reklamlarını Kandırarak ClickFix Saldırıları Gerçekleştiriyor
Siber saldırganlar, Google reklamları aracılığıyla kullanıcıları sahte Claude yükleyicilerine yönlendirerek ClickFix saldırıları gerçekleştiriyor.

Görsel kaynağı: bleepstatic.com
Siber saldırganlar, Google arama reklamlarını kullanarak kullanıcıları sahte Claude yükleyicilerine yönlendiren bir saldırı tekniği geliştiriyor. Bu yeni yöntem, Push Security araştırmacıları tarafından "Adception" olarak adlandırıldı ve Bing'in güvenilir alanını reklam hedefi olarak kullanarak reklam güvenlik kontrollerini aşmayı amaçlıyor.
Push Security'nin raporuna göre, bu kampanya, "claude mac" araması yapan kullanıcıları hedef alan kötü niyetli bir Google reklamının tespit edilmesiyle ortaya çıkarıldı. Normal kötü amaçlı reklam kampanyalarının aksine, bu reklam Bing'in resmi alanı olan bing.com'u gösteriyor, bu da reklamı daha az şüpheli hale getiriyor.
Reklama tıklandığında, kullanıcılar önce Google'ın reklam yönlendirmesi üzerinden geçiyor, ardından Bing'in izleme noktasına yönlendiriliyor. Buradan, Güney Amerika merkezli bir perakendeciye ait, ele geçirilmiş bir WordPress sitesine yönlendiriliyorlar. Bu site, ziyaretçileri sahte bir Claude indirme sayfasına yönlendiriyor.
Bu saldırı, kötü niyetli URL'lere doğrudan erişen ziyaretçilerin yükü görmesini engellemek için birden fazla katmanlı gizleme kullanıyor. Ele geçirilmiş WordPress sitesi, ziyaretçileri Bing referansı ve belirli tarayıcı başlıkları arayarak kontrol ediyor. Ziyaretçilerin doğrudan kötü niyetli siteye erişmeye çalışmaları durumunda ise, 404 hata sayfasına yönlendiriliyorlar.
Sonuç olarak, kullanıcılar, macOS yükleyicisi sunan sahte bir Claude indirme sayfasıyla karşılaşıyor. Ancak, sayfa gerçek Anthropic yükleme komutunu gösterse de, kopyala butonuna tıklandığında zararlı bir komut panoya yerleştiriliyor. Bu komut, kullanıcıya Claude'un resmi web sitesinden indirildiği mesajını gösteriyor, fakat aslında saldırganın kontrolündeki bir sunucudan veri indiriyor.
Saldırının nihai hedefi henüz bilinmiyor ve hangi kötü amaçlı yazılımın kurulduğu belirsizliğini koruyor. Push Security, aynı ClickFix aracını kullanan birkaç alan adı tespit etti ve bunları AcSig adıyla takip ediyor. Bu alanlar, aynı macOS yükleme komutunu, yükleme URL yapılarını ve arayüzlerini kullanıyor.
Yazar: TeknoFiber Editör Ekibi
Haber Merkezi
TeknoFiber editöryal ekibi; teknoloji, yapay zeka, siber güvenlik, mobil ve oyun dünyasındaki gelişmeleri güvenilir kaynaklardan takip edip Türkçe haberleştirir.
Tüm yazılarını gör









