Sahte doğrulama sayfaları, ziyaretçilerden Windows’ta bir komut çalıştırmalarını istiyor; sayfayı yalnızca görüntülemek zararlı yazılımın kurulduğu anlamına gelmiyor. Psychedelic tarayıcı parolalarını, hesap erişim belirteçlerini ve kripto para cüzdanı verilerini hedefliyor.
YayımlayanGPT-6 Sol ile düzenlendiGörseller GPT Image 2 ile oluşturuldu
Research answer

Create a landscape editorial hero image for this Studio Global article: How are attackers using fake Cloudflare verification pages and ClickFix instructions to target Windows users through compromised Ukrainian b. Article summary: The campaigns exploit a simple trust mistake: a page that looks like a Cloudflare check tells a Windows user to run a command that installs malware. The compromised Ukrainian sites deliver the Psychedelic stealer; the ac. Topic tags: general, general web, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fak
Bir internet sitesindeki “insan olduğunuzu doğrulayın” ekranı, sizden Windows’ta komut çalıştırmanızı istiyorsa bu sıradan bir güvenlik kontrolü değildir. ClickFix adı verilen yöntemde saldırganlar, kullanıcıyı zararlı komutu kendi eliyle çalıştırmaya ikna eder. Son günlerde bildirilen iki vakada sahte Cloudflare sayfaları kullanılıyor; ancak Ukrayna’daki siteler üzerinden yürütülen Psychedelic kampanyası ile third-party.com vakası birbirinden ayrı değerlendirilmeli. 31
5
Arctic Wolf Labs’e göre saldırganlar, gerçek Ukraynalı işletmelerin sitelerine ekledikleri iframe’lerle Ukraynaca sahte bir Cloudflare doğrulama ekranı gösteriyor. Ziyaretçi sayfayla etkileşime geçtiğinde bir msiexec komutu panoya kopyalanıyor ve kendisinden bunu Windows’un Çalıştır penceresine yapıştırması isteniyor. Komut çalıştırılırsa Psychedelic’i ulaştıran bir MSI kurulum dosyası indiriliyor. Kritik eşik komutun çalıştırılması: Sayfayı görmek tek başına zararlı yazılımın kurulduğunu göstermez. 31
3
Psychedelic, tarayıcıda saklanan parolaları, hesap erişim belirteçlerini ve kripto para cüzdanı verilerini hedefliyor. Araştırmalarda, zamanlanmış görevlerle sistemde kalıcılık sağlaması ve yeni talimatlar için saldırganların komuta-kontrol altyapısıyla iletişim kurması da anlatılıyor. Bu nedenle komutun çalıştırıldığından şüpheleniliyorsa hem veri sızıntısı hem de zararlı yazılımın hâlâ etkin olup olmadığı incelenmeli. 31
3
Arctic Wolf Labs, Ukraynaca hazırlanmış tuzağa rağmen Avrupa, Amerika kıtaları ve Asya-Pasifik’te 32 ülkeden mağdur bildirdi. Bu sayı, bulaşan cihazların toplamı değil, raporlanan coğrafi yayılımı gösteriyor; mevcut bilgiler güvenilir bir enfeksiyon sayısı vermiyor. Araştırmada Rusça markalanmış bir trafik panelinden de söz ediliyor. Bu ayrıntı, saldırganların kimliğini, nerede bulunduklarını veya belirli bir grupla bağlantılarını tek başına kanıtlamaz. 31
third-party.com, geliştirici belgelerinde ve örnek kodlarda başka bir siteyi temsil etmek için kullanılan bir alan adı. BleepingComputer, bu adresin Windows ziyaretçilerine sahte bir Cloudflare doğrulaması göstererek onları PowerShell komutu çalıştırmaya yönlendirdiğini bildirdi. Bazı ziyaretçilere ise zararsız görünen farklı bir sayfa gösteriliyor. Böylece belgelerde yalnızca örnek olarak yazılmış bir adres, okuru gerçek bir saldırı tuzağına götürebiliyor. 5
4
Bu vakada bildirilen komut PowerShell kullanıyor; Ukrayna’daki Psychedelic zincirinde ise msiexec ile bir MSI dosyası indiriliyor. Kaynaklar ortak bir saldırganı veya aynı zararlı yazılımı ortaya koymuyor. Alan adını ziyaret etmiş olmak da komutun çalıştırıldığının kanıtı değil. 5
31
Hayır. Blackpoint Cyber, başka bir ClickFix zincirinde birlikte dağıtılan RemotePanel ve BoundSiphon adlı iki bileşen belirledi. RemotePanel kalıcı uzaktan erişim sağlarken BoundSiphon kimlik bilgilerini ve kripto para verilerini hedefliyor. Bu bulgu, ClickFix sonrasında yalnızca tek seferlik veri hırsızlığının değil, devam eden sistem erişiminin de araştırılması gerektiğini gösteriyor. Blackpoint’in bulguları bu zinciri Psychedelic veya third-party.com ile ilişkilendirmiyor. 19
msiexec indirmelerini ve PowerShell başlatmalarını inceleyin; panoya kopyalanan komutun kullanıcı tarafından yürütülüp yürütülmediğini araştırın. Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Sahte doğrulama sayfaları, ziyaretçilerden Windows’ta bir komut çalıştırmalarını istiyor; sayfayı yalnızca görüntülemek zararlı yazılımın kurulduğu anlamına gelmiyor.
Sahte doğrulama sayfaları, ziyaretçilerden Windows’ta bir komut çalıştırmalarını istiyor; sayfayı yalnızca görüntülemek zararlı yazılımın kurulduğu anlamına gelmiyor. Psychedelic tarayıcı parolalarını, hesap erişim belirteçlerini ve kripto para cüzdanı verilerini hedefliyor.
third party.com vakası ayrı bir saldırı zinciri; iki kampanyanın aynı kişilerce yürütüldüğüne dair kanıt yok.