TeknoFiber Logo
Son Dakika
Robert F. Kennedy Jr.'ın Measles Ölüm Verilerini Silme Talebi ve CDC'nin Gizli SayımlarıRugOne Xsnap 7 Pro: Aksiyon Kamerası Olarak Kullanılabilen Yeni Akıllı TelefonYapay Zeka Tarafından Oluşturulan Menülerdeki Tekdüzelik SorunuUgreen, Akıllı Ev Yönetimini Yerel Depolama ile BirleştiriyorMicrosoft Teams ve Yeni Outlook, ARM Tabanlı Windows PC'lerde ÇalışmıyorABD Temsilciler Meclisi, Hükümetin Fonlamasını Devam Ettirirken Bilimsel Destekleri KoruyorGemini'ye Güvenen Dağcılar, Mt. Shasta'da KurtarıldıTechCrunch Disrupt 2026'da Startup Büyütme Stratejileri TartışılacakMicrosoft, Azure Gelirlerini İlk Kez Duyurdu: Yeni Finansal Raporlama ModeliMicrosoft Defender, Google Arama Bağlantılarını Yanlışlıkla Kötü Amaçlı Olarak İşaretliyorRobert F. Kennedy Jr.'ın Measles Ölüm Verilerini Silme Talebi ve CDC'nin Gizli SayımlarıRugOne Xsnap 7 Pro: Aksiyon Kamerası Olarak Kullanılabilen Yeni Akıllı TelefonYapay Zeka Tarafından Oluşturulan Menülerdeki Tekdüzelik SorunuUgreen, Akıllı Ev Yönetimini Yerel Depolama ile BirleştiriyorMicrosoft Teams ve Yeni Outlook, ARM Tabanlı Windows PC'lerde ÇalışmıyorABD Temsilciler Meclisi, Hükümetin Fonlamasını Devam Ettirirken Bilimsel Destekleri KoruyorGemini'ye Güvenen Dağcılar, Mt. Shasta'da KurtarıldıTechCrunch Disrupt 2026'da Startup Büyütme Stratejileri TartışılacakMicrosoft, Azure Gelirlerini İlk Kez Duyurdu: Yeni Finansal Raporlama ModeliMicrosoft Defender, Google Arama Bağlantılarını Yanlışlıkla Kötü Amaçlı Olarak İşaretliyorRobert F. Kennedy Jr.'ın Measles Ölüm Verilerini Silme Talebi ve CDC'nin Gizli SayımlarıRugOne Xsnap 7 Pro: Aksiyon Kamerası Olarak Kullanılabilen Yeni Akıllı TelefonYapay Zeka Tarafından Oluşturulan Menülerdeki Tekdüzelik SorunuUgreen, Akıllı Ev Yönetimini Yerel Depolama ile BirleştiriyorMicrosoft Teams ve Yeni Outlook, ARM Tabanlı Windows PC'lerde ÇalışmıyorABD Temsilciler Meclisi, Hükümetin Fonlamasını Devam Ettirirken Bilimsel Destekleri KoruyorGemini'ye Güvenen Dağcılar, Mt. Shasta'da KurtarıldıTechCrunch Disrupt 2026'da Startup Büyütme Stratejileri TartışılacakMicrosoft, Azure Gelirlerini İlk Kez Duyurdu: Yeni Finansal Raporlama ModeliMicrosoft Defender, Google Arama Bağlantılarını Yanlışlıkla Kötü Amaçlı Olarak İşaretliyor
Siber Güvenlik

Steam Forumlarında ClickFix Saldırıları: Oyunseverleri Hedef Alan Kripto Madencileri

Steam forumlarında ClickFix saldırıları, oyun sorunlarına çözüm sunma bahanesiyle kullanıcıları kripto madencileriyle enfekte ediyor.

Burak ArslanBurak Arslan·
Steam Forumlarında ClickFix Saldırıları: Oyunseverleri Hedef Alan Kripto Madencileri

Görsel kaynağı: bleepstatic.com

Paylaş:

Steam tartışma forumları, oyun ve bilgisayar sorunlarına çözüm sunuyormuş gibi görünen ClickFix saldırılarıyla kötüye kullanılıyor. Bu saldırılar, kullanıcıların cihazlarına kripto madencileri enjekte ediyor.

BleepingComputer, bu kampanyayı bir okurundan öğrendi. Okur, tehdit aktörlerinin rastgele Steam hesapları oluşturarak, kullanıcıların oyun çökmesi, kaybolan envanter öğeleri ve diğer teknik sorunlarına dair paylaşımlarına yardımcı oluyormuş gibi görünen yanıtlar yazdığını bildirdi.

Tehdit aktörleri, diğer üyeleri sorunlarına çözüm bulmak için PowerShell’i yönetici olarak açıp belirli bir komutu çalıştırmaya yönlendiriyor. Ancak bu komut çalıştırıldığında, sessizce bir XMRig madenci yürütülebilir dosyasını indiriyor ve bilgisayarda başlatıyor.

ClickFix Saldırıları ve Etkileri

Bu tür saldırılar, ClickFix olarak bilinen sosyal mühendislik taktikleriyle gerçekleştiriliyor. Kullanıcılara sahte hatalar, doğrulama istemleri veya sorun giderme talimatları göstererek, kurbanları kötü niyetli komutları manuel olarak çalıştırmaya ikna ediyor. ClickFix saldırıları, kurbanın etkileşimini gerektirse de, kullanıcılara yaşadıkları soruna gerçek bir çözüm sunuyormuş gibi görünmesi nedeniyle etkili oluyor.

Kurban, komutu manuel olarak başlattığı için, saldırı bazı güvenlik korumalarını aşabiliyor. Steam kampanyasında dağıtılan PowerShell betiği, “msf utility \\ PC Opt.” adı altında bir Windows optimizasyon aracı olarak gizleniyor.

Başlatıldığında, geçici dosyaları temizleme, DNS önbelleğini boşaltma, sürücüleri güncelleme, diski kontrol etme, gereksiz başlangıç öğelerini kapatma, kötü amaçlı yazılımlar için tarama yapma, Windows görüntüsünü onarma ve Sistem Dosyası Denetleyicisi’ni çalıştırma gibi birçok bakım görevi gerçekleştirdiğini iddia eden mesajlar gösteriyor. Ancak bu işlevlerin çoğu, iddia ettikleri görevleri yerine getirmiyor. Bunun yerine sahte ilerleme mesajları gösteriyor ve aracı gerçekçi göstermek için 1.5 ile 8 saniye arasında rastgele bir süre bekliyor.

Kötü Amaçlı Faaliyetlerin Gizlenmesi

Gerçek kötü amaçlı etkinlik, 'Advanced-Optimization' adlı bir işlevde gizli. Bu işlev, ilk olarak TLS sertifika doğrulamasını devre dışı bırakıyor ve yönetici ayrıcalıklarıyla çalışıp çalışmadığını kontrol ediyor. Eğer çalışmıyorsa, betik yönetici haklarının gerektiğini belirten bir hata mesajı gösteriyor ve çıkıyor.

Yönetici ayrıcalıklarıyla çalışmaya başladıktan sonra, 'C:\Windows\Background' dizinini oluşturuyor ve bunu Microsoft Defender'ın tarama işlevlerine muafiyet olarak ekliyor. Ayrıca, 'XMRig-[bilgisayar adı]' adlı mevcut bir zamanlanmış görevi durdurmaya çalışıyor ve kurulum dizininden çalışan 'xmrig' veya 'system' adlı eşleşen süreçleri sonlandırıyor. XMRig konfigürasyon dosyalarını 'C:\Windows\Background\config.json' altında silmeye çalışıyor.

Güvenlik Önlemleri ve Öneriler

Bu temizliğin, daha önceki bir kötü amaçlı yazılım yüklemesinin kalıntılarını temizlemek amacıyla yapılıp yapılmadığı belirsiz. Kötü amaçlı yazılım, daha sonra, Windows Güvenlik Duvarı'nda 'msfconfig[.]icu' adresine TCP port 443 üzerinden bağlantılara izin veren geçici bir kural oluşturuyor ve XMRig madenci yükünü indiriyor.

Kullanıcıların, tartışma forumlarında tanımadıkları kişiler tarafından sağlanan PowerShell komutlarını asla çalıştırmamaları gerektiği unutulmamalıdır. Eğer bu tür bir komut çalıştırıldıysa, 'C:\Windows\Background' dizinini kontrol etmeleri, Microsoft Defender'ın bu yol için bir muafiyet oluşturup oluşturmadığını ve 'XMRig-' ile başlayan zamanlanmış görevleri kontrol etmeleri önemlidir.

Bu tür işaretler tespit edilirse, hemen bir antivirüs programı çalıştırarak kötü amaçlı yazılımları tarayıp bulunan her şeyi kaldırmak gerekir. Eğer madenci tespit edilmezse, XMRig-[bilgisayar adı] zamanlanmış görevini manuel olarak durdurup kaldırmak, C:\Windows\Background için Microsoft Defender muafiyetini kaldırmak ve klasörü ve içeriğini silmek önemlidir.

Sonuç olarak, işletim sistemini yeniden yüklemek daha güvenli olabilir, çünkü indirilen yükün çalışırken ek kötü amaçlı eylemler gerçekleştirip gerçekleştirmediğini bilmek mümkün değildir.

Burak Arslan

Yazar: Burak Arslan

Siber Güvenlik ve Donanım Uzmanı

Siber güvenlik, veri gizliliği ve donanım mimarileri alanında derinlemesine analizler yapan uzman.

Tüm yazılarını gör

İlgili Haberler

Siber Güvenlik kategorisindeki diğer haberler

Son Haberler

Burak Arslan

Burak Arslan

Siber Güvenlik ve Donanım Uzmanı

Bu yazarın diğer yazıları:

📧

Teknoloji haberlerini kaçırma!

Her gün en önemli gelişmeleri e-postana gönderelim.