ClearFake 9.300 Web Sitesini Enfekte Ederek Sahte reCAPTCHA ve Turnstile ile Bilgi Çalan Zararlıları Yaygınlaştırıyor
ClearFake kötü amaçlı yazılım kampanyasının arkasındaki tehdit aktörleri, kullanıcıları Lumma Stealer ve Vidar Stealer gibi zararlı yazılımları indirmeye kandırmak için sahte reCAPTCHA ve Cloudflare Turnstile doğrulamalarını kullanıyor.
ClearFake, ilk olarak Temmuz 2023’te tespit edilen ve ele geçirilmiş WordPress siteleri üzerinden sahte web tarayıcı güncelleme tuzaklarıyla kötü amaçlı yazılım dağıtan bir tehdit grubudur.
Bu kampanya, saldırı zincirini daha dayanıklı hale getirmek için EtherHiding adı verilen bir teknik kullanarak, Binance Smart Chain (BSC) sözleşmeleri üzerinden ikinci aşama zararlı yükleri indiriyor.
Saldırı zincirinin nihai amacı, hem Windows hem de macOS sistemlerini hedef alabilen bilgi çalan zararlı yazılımları yaymaktır.
Mayıs 2024 itibarıyla, ClearFake saldırıları ClickFix adı verilen yeni bir sosyal mühendislik tekniğini benimsemiştir. Bu teknik, kullanıcıları var olmayan bir teknik sorunu düzeltmek için kötü amaçlı PowerShell kodu çalıştırmaya ikna etmeyi amaçlar.
Gelişmiş Saldırı Yöntemleri
Sekoia tarafından yapılan yeni bir analiz, ClearFake saldırılarının EtherHiding tekniğini ve ClickFix taktiğini kullanmaya devam ettiğini, ancak Binance Smart Chain ile daha fazla etkileşime girdiğini ortaya koydu:
"Akıllı sözleşmelerin Uygulama İkili Arayüzlerini (ABI) kullanarak, farklı JavaScript kodlarını ve ek kaynakları yükleyerek kurbanın sistemini parmak iziyle analiz edebiliyor, ClickFix tuzağını şifreli olarak indirebiliyor ve görüntüleyebiliyor."
ClearFake saldırılarının en son versiyonu, analizden kaçınmak için Web3 yetenekleriyle geliştirilmiştir ve ClickFix ile ilgili HTML kodlarını şifrelemektedir.
Saldırılar şu şekilde gerçekleşmektedir:
- Ziyaretçinin ele geçirilmiş bir web sitesine girmesiyle saldırı başlar.
- Orta aşama bir JavaScript kodu, Binance Smart Chain üzerinden yüklenir.
- Bu JavaScript, sistem bilgilerini toplar ve Cloudflare Pages’de barındırılan şifreli ClickFix kodunu getirir.
- Kurban kötü amaçlı PowerShell komutunu çalıştırırsa, Emmenhtal Loader (PEAKLIGHT) yüklenir ve ardından Lumma Stealer bilgisayara bulaştırılır.
Sekoia, Ocak 2025’in sonlarında ClearFake’in farklı bir saldırı zinciri izlediğini ve bu sefer PowerShell yükleyicisi aracılığıyla Vidar Stealer’ı dağıttığını gözlemledi.
Son veriler, en az 9.300 web sitesinin ClearFake tarafından enfekte edildiğini gösteriyor.
"Saldırgan, günlük olarak framework kodunu, tuzakları ve yüklenen zararlıları sürekli olarak güncelliyor."
ClearFake’in güncellenmiş saldırı metotları, JavaScript kodları, AES anahtarları, sahte HTML sayfaları ve ClickFix PowerShell komutlarını Binance Smart Chain üzerinde depolamaya dayalıdır.
"Temmuz 2024’te, yaklaşık 200.000 benzersiz kullanıcı ClearFake tuzaklarına maruz kalmış ve kötü amaçlı yazılım indirmeye teşvik edilmiştir."
Auto Bayi Sitelerine Tedarik Zinciri Saldırısı
Son gelişmeler, 100’den fazla otomotiv bayisi web sitesinin ClickFix tuzağıyla enfekte edildiğini ortaya koydu.
Güvenlik araştırmacısı Randy McEoin, bunun tedarik zinciri saldırısı olduğunu belirterek şu açıklamada bulundu:
"Bu enfeksiyon doğrudan bayi web sitelerinde değil, üçüncü taraf bir video hizmetinde gerçekleşti."
Bu üçüncü taraf video hizmeti, LES Automotive (idostream[.]com) olarak tanımlandı ve kötü amaçlı JavaScript enjeksiyonu kaldırıldı.
Diğer Kötü Amaçlı Yazılım Dağıtım Yöntemleri
ClearFake kampanyasıyla eş zamanlı olarak, çeşitli kimlik avı saldırıları tespit edilmiştir:
- Sanal sabit disk (VHD) dosyalarını içeren e-posta ekleriyle Venom RAT yayma
- Windows toplu iş dosyası (Batch Script) kullanılarak dağıtılmaktadır.
- Microsoft Excel dosyalarındaki bir güvenlik açığını (CVE-2017-0199) kullanarak AsyncRAT ve Remcos RAT bulaştırma
- Excel dosyası, bir HTML Uygulama (HTA) dosyasını indirerek Visual Basic Script (VBS) ile kötü amaçlı kodları çalıştırır.
- Microsoft 365 altyapısındaki yanlış yapılandırmaları kötüye kullanarak, yeni yönetici hesapları oluşturma ve e-posta güvenlik sistemlerini aşarak kimlik avı saldırıları gerçekleştirme
- Bu saldırılar, hesap ele geçirme (Account Takeover - ATO) ile sonuçlanabilir.
Sosyal Mühendislik Saldırılarına Karşı Önlemler
Google'a ait güvenlik firması Mandiant, Adversary-in-the-Middle (AitM) ve Browser-in-the-Middle (BitM) tekniklerinin artan kullanımına dikkat çekerek, kuruluşların gelişmiş kimlik doğrulama ve erişim kontrol mekanizmaları uygulamaları gerektiğini vurguladı:
"BitM framework'ünün en büyük avantajı, hedefe hızlı erişim sağlayarak herhangi bir web sitesine saniyeler içinde saldırı gerçekleştirebilmesidir."
Bu tür saldırılarda, kullanıcının gerçek siteyi görüntülediğini sanarken aslında saldırganın kontrolündeki bir tarayıcı aracılığıyla yönlendirilmesi, kimlik avı saldırılarını ayırt etmeyi son derece zorlaştırıyor.
"BitM framework'ü, çok faktörlü kimlik doğrulama (MFA) ile korunan oturumları bile çalmak için basit ama etkili bir yol sağlar."
Önerilen Koruma Yöntemleri:
ClearFake ve benzeri gelişmiş siber tehditler, web sitelerinin ve kullanıcıların daha fazla dikkatli olmalarını gerektiriyor. Siber saldırılara karşı korunmak için en güncel güvenlik önlemlerini almak hayati önem taşıyor.




