Steam Forumlarında ClickFix Saldırıları: Oyunseverleri Hedef Alan Kripto Madencileri
Steam forumlarında ClickFix saldırıları, oyun sorunlarına çözüm sunma bahanesiyle kullanıcıları kripto madencileriyle enfekte ediyor.

Görsel kaynağı: bleepstatic.com
Steam tartışma forumları, oyun ve bilgisayar sorunlarına çözüm sunuyormuş gibi görünen ClickFix saldırılarıyla kötüye kullanılıyor. Bu saldırılar, kullanıcıların cihazlarına kripto madencileri enjekte ediyor.
BleepingComputer, bu kampanyayı bir okurundan öğrendi. Okur, tehdit aktörlerinin rastgele Steam hesapları oluşturarak, kullanıcıların oyun çökmesi, kaybolan envanter öğeleri ve diğer teknik sorunlarına dair paylaşımlarına yardımcı oluyormuş gibi görünen yanıtlar yazdığını bildirdi.
Tehdit aktörleri, diğer üyeleri sorunlarına çözüm bulmak için PowerShell’i yönetici olarak açıp belirli bir komutu çalıştırmaya yönlendiriyor. Ancak bu komut çalıştırıldığında, sessizce bir XMRig madenci yürütülebilir dosyasını indiriyor ve bilgisayarda başlatıyor.
ClickFix Saldırıları ve Etkileri
Bu tür saldırılar, ClickFix olarak bilinen sosyal mühendislik taktikleriyle gerçekleştiriliyor. Kullanıcılara sahte hatalar, doğrulama istemleri veya sorun giderme talimatları göstererek, kurbanları kötü niyetli komutları manuel olarak çalıştırmaya ikna ediyor. ClickFix saldırıları, kurbanın etkileşimini gerektirse de, kullanıcılara yaşadıkları soruna gerçek bir çözüm sunuyormuş gibi görünmesi nedeniyle etkili oluyor.
Kurban, komutu manuel olarak başlattığı için, saldırı bazı güvenlik korumalarını aşabiliyor. Steam kampanyasında dağıtılan PowerShell betiği, “msf utility \\ PC Opt.” adı altında bir Windows optimizasyon aracı olarak gizleniyor.
Başlatıldığında, geçici dosyaları temizleme, DNS önbelleğini boşaltma, sürücüleri güncelleme, diski kontrol etme, gereksiz başlangıç öğelerini kapatma, kötü amaçlı yazılımlar için tarama yapma, Windows görüntüsünü onarma ve Sistem Dosyası Denetleyicisi’ni çalıştırma gibi birçok bakım görevi gerçekleştirdiğini iddia eden mesajlar gösteriyor. Ancak bu işlevlerin çoğu, iddia ettikleri görevleri yerine getirmiyor. Bunun yerine sahte ilerleme mesajları gösteriyor ve aracı gerçekçi göstermek için 1.5 ile 8 saniye arasında rastgele bir süre bekliyor.
Kötü Amaçlı Faaliyetlerin Gizlenmesi
Gerçek kötü amaçlı etkinlik, 'Advanced-Optimization' adlı bir işlevde gizli. Bu işlev, ilk olarak TLS sertifika doğrulamasını devre dışı bırakıyor ve yönetici ayrıcalıklarıyla çalışıp çalışmadığını kontrol ediyor. Eğer çalışmıyorsa, betik yönetici haklarının gerektiğini belirten bir hata mesajı gösteriyor ve çıkıyor.
Yönetici ayrıcalıklarıyla çalışmaya başladıktan sonra, 'C:\Windows\Background' dizinini oluşturuyor ve bunu Microsoft Defender'ın tarama işlevlerine muafiyet olarak ekliyor. Ayrıca, 'XMRig-[bilgisayar adı]' adlı mevcut bir zamanlanmış görevi durdurmaya çalışıyor ve kurulum dizininden çalışan 'xmrig' veya 'system' adlı eşleşen süreçleri sonlandırıyor. XMRig konfigürasyon dosyalarını 'C:\Windows\Background\config.json' altında silmeye çalışıyor.
Güvenlik Önlemleri ve Öneriler
Bu temizliğin, daha önceki bir kötü amaçlı yazılım yüklemesinin kalıntılarını temizlemek amacıyla yapılıp yapılmadığı belirsiz. Kötü amaçlı yazılım, daha sonra, Windows Güvenlik Duvarı'nda 'msfconfig[.]icu' adresine TCP port 443 üzerinden bağlantılara izin veren geçici bir kural oluşturuyor ve XMRig madenci yükünü indiriyor.
Kullanıcıların, tartışma forumlarında tanımadıkları kişiler tarafından sağlanan PowerShell komutlarını asla çalıştırmamaları gerektiği unutulmamalıdır. Eğer bu tür bir komut çalıştırıldıysa, 'C:\Windows\Background' dizinini kontrol etmeleri, Microsoft Defender'ın bu yol için bir muafiyet oluşturup oluşturmadığını ve 'XMRig-' ile başlayan zamanlanmış görevleri kontrol etmeleri önemlidir.
Bu tür işaretler tespit edilirse, hemen bir antivirüs programı çalıştırarak kötü amaçlı yazılımları tarayıp bulunan her şeyi kaldırmak gerekir. Eğer madenci tespit edilmezse, XMRig-[bilgisayar adı] zamanlanmış görevini manuel olarak durdurup kaldırmak, C:\Windows\Background için Microsoft Defender muafiyetini kaldırmak ve klasörü ve içeriğini silmek önemlidir.
Sonuç olarak, işletim sistemini yeniden yüklemek daha güvenli olabilir, çünkü indirilen yükün çalışırken ek kötü amaçlı eylemler gerçekleştirip gerçekleştirmediğini bilmek mümkün değildir.
Yazar: Burak Arslan
Siber Güvenlik ve Donanım Uzmanı
Siber güvenlik, veri gizliliği ve donanım mimarileri alanında derinlemesine analizler yapan uzman.
Tüm yazılarını gör











