ClickFix saldırısıyla macOS kullanıcılarına bulaşan zararlı yazılım kripto para işlemlerini hedef aldı

Huntress araştırmacıları, ClickFix yöntemiyle macOS kullanıcılarına ulaştırılan Go tabanlı zararlı yazılımın kripto para varlıklarının yanı sıra tarayıcılarda saklanan parolaları, Apple Keychain verilerini ve önbelleğe alınmış kimlik bilgilerini çalabildiğini açıkladı. Zararlı yazılımın işlemler imzalanmadan önce transfer edilecek tutarın belirli bölümünü saldırganın hesabına yönlendirebildiği tespit edildi.

1x
Ağustos 10, 2026 - 09:20
ClickFix saldırısıyla macOS kullanıcılarına bulaşan zararlı yazılım kripto para işlemlerini hedef aldı


Siber güvenlik şirketi Huntress, macOS kullanıcılarını hedef alan ClickFix saldırısında Go programlama diliyle geliştirilmiş bilgi hırsızı ve kripto para boşaltma özelliklerine sahip bir zararlı yazılım tespit etti.

Managed Detection and Response hizmetleri sunan Huntress araştırmacıları, zararlı yazılımı bir ClickFix olayına müdahale ederken keşfetti. İncelemeye göre saldırı, hedef kullanıcıya gönderilen ve bir internet sayfasına yönlendiren bağlantı içeren e-postayla başladı.

Açılan sayfada kullanıcıdan Terminal uygulamasında belirli bir komutu çalıştırması istendi. Komut çalıştırıldığında sistem profilleme ve zararlı yazılım yükleme görevlerini yerine getiren bir Bash betiği indirildi.

SİSTEMİN İŞLEMCİ MİMARİSİNE UYGUN ZARARLI DOSYA İNDİRİLDİ

Huntress'in analizine göre Bash betiği, hedef sistemdeki CPU ve RAM gibi donanım bilgilerini topladı ve ardından kurbanın işlemci mimarisiyle uyumlu Mach-O biçimindeki zararlı yükü indirdi.

Profil oluşturma bileşeni, o sırada oturum açmış kullanıcının hesap adını da belirledi.

Saldırganlar daha sonra macOS'ta kriptografik sertifikalarla kod imzalarının doğrulanmasından sorumlu “trustd” işleminin adını kullanarak bir dizin oluşturdu.

Bilgi hırsızlığı ve kripto para transferlerini yönlendirme özelliklerine sahip zararlı yük, bu dizine “com.apple.verified” adıyla kopyalandı.

GATEKEEPER UYARISINI ENGELLEMEYE ÇALIŞTI

Zararlı yazılımın, macOS güvenlik mekanizmalarından kaçınmak amacıyla dosyanın “com.apple.quarantine” genişletilmiş özniteliğini kaldırdığı tespit edildi.

Bu işlemin Gatekeeper'ın dosyayı karantinaya alınmış bir içerik olarak değerlendirmesini ve zararlı yük çalıştırıldığında kullanıcıya güvenlik uyarısı göstermesini önlemeyi amaçladığı belirtildi.

Huntress analizinde zararlı yazılımın sistemde kalıcılık sağlamak ve yetkilerini yükseltmek amacıyla kullanıcı kimlik bilgilerini toplamaya çalıştığı da belirlendi.

SAHTE HATA PENCERESİYLE YÖNETİCİ PAROLASI İSTEDİ

Araştırmacılar, zararlı yazılımın macOS'taki “osascript” aracını kullanarak sahte bir hata iletişim kutusu oluşturduğunu bildirdi.

Bu pencere üzerinden kullanıcıdan yönetici parolası istendiği ve elde edilen sistem kimlik bilgilerinin zararlı yazılımın yetkilerini artırmak için kullanılabildiği belirtildi.

Bilgi hırsızı bileşeninin ayrıca depolama alanındaki dosyaları hem isimlerine hem de uzantılarına göre inceleyerek kimlik bilgisi içerebilecek verileri aradığı tespit edildi.

Huntress, hedef alınan bilgilerin kapsamını, “Tarayıcı parola veri tabanları, Apple Keychain ve tarayıcı çerezlerinde önbelleğe alınmış kimlik bilgilerinin tamamı hedefleniyor.” ifadeleriyle açıkladı.

KRİPTO PARA İŞLEMLERİ İMZALANMADAN ÖNCE DEĞİŞTİRİLEBİLİYOR

Go tabanlı zararlı yazılımın yalnızca parola ve kimlik bilgisi çalmadığı, kripto para işlemlerini imzalanmadan önce değiştirebilen kodlar da içerdiği bildirildi.

Araştırmacılara göre zararlı yazılım, kurbanın cüzdanını tamamen boşaltabilecek şekilde çalışabiliyor. Bununla birlikte saldırganlar yazılımı, toplam bakiyenin veya gerçekleştirilen işlemin yalnızca belirli bir bölümünü kendi hesaplarına yönlendirecek şekilde de yapılandırabiliyor.

Huntress, daha önce incelediği kripto para boşaltma araçlarından farklı olarak bu zararlı yazılımın kurbanın cüzdanındaki varlıkların tamamını almak zorunda olmadığını, daha düşük miktarlarda para çalabilecek biçimde ayarlanabildiğini bildirdi.

Araştırmacılar ayrıca farklı kripto para türlerine göre cüzdan içeriğinin yüzde 1'inin değerini hesaplayan ayrı işlevler tespit etti.

Bu özellik, saldırganların cüzdandaki toplam varlığı dikkate alarak çalınacak miktarı belirleyebilmesine olanak sağlıyor.

BITCOIN, ETHEREUM VE XRP DAHİL ÇOK SAYIDA VARLIK HEDEFTE

Huntress tarafından yapılan incelemeye göre zararlı yazılımın hedeflediği kripto para varlıkları arasında Bitcoin, Litecoin, Dogecoin, Monero, Ethereum ve Ripple'ın XRP'si bulunuyor.

Zararlı yazılımın işlem imzalanmadan önce devreye girebilmesi, kullanıcının göndermek istediği kripto para miktarı veya hedefi üzerinde değişiklik yapılabilmesini sağlıyor.

Bu yöntemle saldırganların cüzdanın tamamını tek seferde boşaltmak yerine daha düşük miktarlarda varlık yönlendirebilecek şekilde saldırıyı yapılandırabildiği belirtildi.

HUNTRESS: “İLK KEZ BU TÜR BİR KRİPTO DRAINER İNCELEDİK”

Huntress, analiz ettiği kripto para boşaltma araçları arasında ilk kez bir zararlı yazılımın kurbanın cüzdanındaki bütün varlıkları almak yerine toplam miktarın belirli bölümünü çalabilecek biçimde tasarlandığını gözlemlediğini açıkladı.

Bu yaklaşımın saldırganlara farklı kripto para türleri ve cüzdan değerlerine göre yönlendirilecek tutarı belirleme imkânı sağladığı kaydedildi.

BAĞLANTILAR AEZA GROUP TARAFINDAN İŞLETİLEN AĞA UZANIYOR

Huntress, zararlı yazılımın Autonomous System 210644 içerisindeki paylaşımlı IP adresleriyle iletişim kurduğunu tespit etti.

Araştırmacılar söz konusu otonom sistemin “Aeza Group olarak bilinen bir Rus şirketi tarafından işletildiğini” belirtti.

Aeza Group ve şirketle bağlantılı kişilerin, fidye yazılımı gruplarına bulletproof hosting hizmetleri sağladıkları gerekçesiyle ABD ve Birleşik Krallık tarafından yaptırımlara tabi tutulduğu bildirildi.

Araştırmada zararlı yazılım altyapısının Aeza Group tarafından işletilen ağdaki adreslerle iletişim kurduğu tespit edilirken, saldırının arkasındaki kişi veya grubun kimliğine ilişkin ayrıca bir atıf yapılmadı.


Kaynak: Beykozun Sesi

Tepkiniz Nedir?

Beğenmek Beğenmek 0
Beğenmemek Beğenmemek 0
Aşk Aşk 0
Eğlenceli Eğlenceli 0
Sinirli Sinirli 0
Üzgün Üzgün 0
Vay Vay 0