ClickFix Nedir, Neden Bu Kadar Etkili?
Son dönemde siber güvenlik dünyasında adından sıkça söz ettiren ClickFix saldırıları, basitliği ve etkinliği sayesinde hızla yayılıyor. Ars Technica'nın haberine göre, bu teknik kısa süre önce egzotik bir yöntemken artık neredeyse her kötü amaçlı yazılım dağıtıcısının başvurduğu ana akım bir saldırı haline geldi. Saldırının işleyişi son derece basit: Ele geçirilmiş bir web sitesi, sahte bir CAPTCHA katmanı ve tek bir terminal komutu. Ziyaretçiler bu tuzağa o kadar kolay düşüyor ki, Kremlin destekli hacker grupları bile bu yöntemi benimsemiş durumda.
Bağımsız araştırmacı Kevin Beaumont, perşembe günü yaptığı açıklamada, "Reddit'te insanların ClickFix yüzünden bilgisayarlarını kaptırdığına dair paylaşımlar ardı ardına geliyor. Meşru web siteleri her yerde hacklenerek sahte CAPTCHA istemleri sunuyor" dedi. Özellikle deneyimli internet kullanıcıları bu saldırıyı hafife alma eğiliminde. Ancak gerçek şu ki, sıradan kullanıcılar için bilgisayar ve internet kullanımı o kadar zorlaştı ki, kapatılamayan ara ekranlar, sonsuz CAPTCHA testleri ve sürekli değişen arayüzler yüzünden insanlar her türlü yönergeye karşı duyarsızlaştı. ClickFix saldırganları da tam bu yorgunluktan faydalanıyor.
Saldırı Nasıl İşliyor?
Tipik bir ClickFix saldırısı, genellikle Cloudflare'e aitmiş gibi görünen basit bir CAPTCHA resmiyle başlıyor. Kullanıcı kutucuğa tıkladıktan sonra, kötü amaçlı komutları gizleyen bir metin satırı beliriyor. Ardından kullanıcıdan bu metni kopyalayıp Windows Run, PowerShell veya macOS terminaline yapıştırması ve Enter'a basması isteniyor. Talimatlar, insanların yıllardır kullandığı web sitelerinden geliyor ve o kadar tanıdık görünüyor ki, bilgisayar güvenliği konusunda uzman olmayan biri neden tereddüt etsin?
Saldırganlar için ClickFix, işlerini bir hayli kolaylaştırıyor. Güvenlik firması BlueVoyant'a göre, ClickFix öncesinde kötü amaçlı yazılımların (Lorem Ipsum olarak takip ediliyor) yüklenmesi için SEO manipülasyonlu indirme portalları, Microsoft imzalı sertifikalar ve sürekli değişen alan adları gibi kaynak yoğun altyapılar gerekiyordu. BlueVoyant, "Mayıs 2026 sonunda ClickFix'e geçiş, kod imzalama gereksinimini tamamen ortadan kaldırıyor ve geçerli bir yükleyicinin meşruiyetini, kullanıcının kendi terminalinde kötü amaçlı komutu gönüllü çalıştırmasıyla değiştiriyor" dedi. Bu model, kurban havuzunu Microsoft Teams arayanlardan, hacklenmiş herhangi bir siteyi ziyaret eden herkese genişletiyor.
macOS ve Yeni Saldırı Vektörleri
Durum macOS kullanıcıları için de pek iç açıcı değil. Mac güvenlik firması Jamf ve bir araştırmacı, Gatekeeper korumalarını atlayabilen macOS uyarlamalarını belgeledi. ClickFix saldırganları, kamu hizmetlerini kullanmanın yeni yollarını bulmaya devam ediyor; Cisco Talos'a göre halka açık Google Sheets belgeleri bile kullanılıyor. Rusya'nın devlet destekli Sandworm grubu gibi diğer saldırganlar ise kontrol altyapılarını blokzincir tabanlı akıllı sözleşmelerde barındırıyor. Güvenlik firması Netskope, yakın zamanda aynı yaklaşımı kullanan bir kampanya daha tespit etti ve 5.400 sitenin bu ağa sinyal gönderdiğini saydı. Görünen o ki, ClickFix saldırıları hem Windows hem de Mac ekosisteminde ciddi bir tehdit olarak büyümeye devam edecek.
Yine mi captcha diyip geçiyoduk işte. ben artık captcha görünce direkt kapatıyorum sekmeyi, güvenilir site bile olsa. bu adamlar her seferinde yeni bi yol buluyo pes vallahi
bu clickfix olayını geçen hafta bir arkadaşımın başına geldi galiba. captcha sanıp komutu kopyalamış, allahtan antivirüs yakaladı. artık captcha görünce iki kere düşünmek lazım