ClickFix Saldırısı, Sahte Booking.com E-postalarıyla Bilgi Çalan Zararlı Yazılımlar Yaymakta
Microsoft, devam eden bir kimlik avı kampanyasının, Booking.com’u taklit ederek ClickFix sosyal mühendislik saldırıları yoluyla konaklama sektöründe çalışanları çeşitli zararlı yazılımlarla enfekte ettiğini duyurdu.
Aralık 2024’te başlayan ve halen devam eden bu kampanya; oteller, seyahat acenteleri ve Booking.com’u rezervasyon amaçlı kullanan diğer işletmelerde çalışanları hedef alıyor.
Tehdit aktörlerinin amacı, Booking.com platformundaki çalışan hesaplarını ele geçirmek ve ardından müşteri ödeme bilgileri ile kişisel verilerini çalmak. Bu veriler, otel misafirlerine yönelik daha fazla saldırı düzenlemek için kullanılabilir.
Microsoft’un güvenlik araştırmacıları tarafından keşfedilen bu kampanya, ‘Storm-1865’ olarak takip edilen bir tehdit grubuna atfediliyor.
ClickFix, nispeten yeni bir sosyal mühendislik saldırısı olup web sitelerinde veya kimlik avı dokümanlarında sahte hatalar göstererek kullanıcıları içeriği görüntülemek için bir “düzeltme” veya “CAPTCHA” işlemi yapmaya yönlendiriyor.
Ancak bu sahte düzeltmeler, aslında zararlı PowerShell komutları veya diğer kötü amaçlı kodları çalıştırarak bilgi çalan zararlı yazılımlar (infostealer) ve uzaktan erişim trojanlarını (RAT) Windows ve Mac cihazlara indirip yükleyen bir tuzaktır.
Bu saldırı türü giderek daha popüler hale gelmiş olup fidye yazılımı grupları ve Kuzey Koreli hackerlar da dahil olmak üzere birçok tehdit aktörü tarafından kullanılmaktadır.
Microsoft’un keşfettiği kimlik avı kampanyasında, saldırganlar sahte Booking.com e-postaları göndererek çalışanları hedef alıyor. Bu e-postalar genellikle şunları içeriyor:
Hedeflere Gönderilen Sahte E-Posta
Kaynak: Microsoft
Bu e-postalar, kurbanları sahte bir CAPTCHA sayfasına yönlendiren PDF ekleri veya gömülü butonlar içeriyor.
ClickFix saldırılarında sahte CAPTCHA kullanımı giderek yaygınlaşıyor çünkü bu yöntem, sahteciliğe meşruluk kazandırarak kurbanların şüphelenme olasılığını azaltıyor.
Kötü amaçlı CAPTCHA çözüldüğünde, gizli bir mshta.exe komutu Windows panosuna kopyalanarak kurbana “insan doğrulaması” yapması gerektiği söyleniyor. Kullanıcıdan, panoya kopyalanan içeriği Çalıştır (Run) komutuna yapıştırarak çalıştırması isteniyor.
Zararlı CAPTCHA Sayfası
Kaynak: Microsoft
Kurbanlar, sadece klavye kısayollarını görerek işlemi gerçekleştirdiklerinden, panoya kopyalanan içeriğin kötü amaçlı bir komut içerdiğini fark etmiyorlar. Bilgisayar konusunda daha az deneyimli olan kişiler bu tuzağa düşmeye daha yatkın.
Microsoft’un açıklamasına göre, saldırganlar tarafından kopyalanan komut, uzak bir saldırgan sunucusundaki kötü amaçlı bir HTML dosyasını (mshta.exe) çalıştırıyor.
Panoya Kopyalanan Kötü Amaçlı 'mshta' Komutu
Kaynak: Microsoft
Bu komut çalıştırıldığında, hedef cihazlara şu zararlı yazılımlar indiriliyor ve yükleniyor:
Microsoft’un raporuna göre, mshta.exe aracılığıyla çalıştırılan kod, duruma göre PowerShell, JavaScript veya taşınabilir yürütülebilir dosyalar (PE) içerebiliyor.
Tüm bu zararlı yazılımlar, finansal verileri ve kimlik bilgilerini çalmak için tasarlanmış olup, Storm-1865 grubunun faaliyetlerinin tipik bir parçasıdır.
Storm-1865 ClickFix Saldırısının Genel Görünümü
Kaynak: Microsoft
Microsoft, bu tür saldırılardan korunmak için şu önlemleri almanızı öneriyor:
Microsoft, devam eden bir kimlik avı kampanyasının, Booking.com’u taklit ederek ClickFix sosyal mühendislik saldırıları yoluyla konaklama sektöründe çalışanları çeşitli zararlı yazılımlarla enfekte ettiğini duyurdu.
Aralık 2024’te başlayan ve halen devam eden bu kampanya; oteller, seyahat acenteleri ve Booking.com’u rezervasyon amaçlı kullanan diğer işletmelerde çalışanları hedef alıyor.
Tehdit aktörlerinin amacı, Booking.com platformundaki çalışan hesaplarını ele geçirmek ve ardından müşteri ödeme bilgileri ile kişisel verilerini çalmak. Bu veriler, otel misafirlerine yönelik daha fazla saldırı düzenlemek için kullanılabilir.
Microsoft’un güvenlik araştırmacıları tarafından keşfedilen bu kampanya, ‘Storm-1865’ olarak takip edilen bir tehdit grubuna atfediliyor.
ClickFix ve Booking.com Buluşması
ClickFix, nispeten yeni bir sosyal mühendislik saldırısı olup web sitelerinde veya kimlik avı dokümanlarında sahte hatalar göstererek kullanıcıları içeriği görüntülemek için bir “düzeltme” veya “CAPTCHA” işlemi yapmaya yönlendiriyor.
Ancak bu sahte düzeltmeler, aslında zararlı PowerShell komutları veya diğer kötü amaçlı kodları çalıştırarak bilgi çalan zararlı yazılımlar (infostealer) ve uzaktan erişim trojanlarını (RAT) Windows ve Mac cihazlara indirip yükleyen bir tuzaktır.
Bu saldırı türü giderek daha popüler hale gelmiş olup fidye yazılımı grupları ve Kuzey Koreli hackerlar da dahil olmak üzere birçok tehdit aktörü tarafından kullanılmaktadır.
Microsoft’un keşfettiği kimlik avı kampanyasında, saldırganlar sahte Booking.com e-postaları göndererek çalışanları hedef alıyor. Bu e-postalar genellikle şunları içeriyor:
- Olumsuz bir Booking.com yorumu hakkında müşteri sorguları,
- Potansiyel müşterilerden gelen talepler,
- Hesap doğrulama uyarıları ve diğer sahte bildirimler.
Hedeflere Gönderilen Sahte E-Posta
Kaynak: Microsoft
Bu e-postalar, kurbanları sahte bir CAPTCHA sayfasına yönlendiren PDF ekleri veya gömülü butonlar içeriyor.
ClickFix saldırılarında sahte CAPTCHA kullanımı giderek yaygınlaşıyor çünkü bu yöntem, sahteciliğe meşruluk kazandırarak kurbanların şüphelenme olasılığını azaltıyor.
Kötü amaçlı CAPTCHA çözüldüğünde, gizli bir mshta.exe komutu Windows panosuna kopyalanarak kurbana “insan doğrulaması” yapması gerektiği söyleniyor. Kullanıcıdan, panoya kopyalanan içeriği Çalıştır (Run) komutuna yapıştırarak çalıştırması isteniyor.
Zararlı CAPTCHA Sayfası
Kaynak: Microsoft
Kurbanlar, sadece klavye kısayollarını görerek işlemi gerçekleştirdiklerinden, panoya kopyalanan içeriğin kötü amaçlı bir komut içerdiğini fark etmiyorlar. Bilgisayar konusunda daha az deneyimli olan kişiler bu tuzağa düşmeye daha yatkın.
Microsoft’un açıklamasına göre, saldırganlar tarafından kopyalanan komut, uzak bir saldırgan sunucusundaki kötü amaçlı bir HTML dosyasını (mshta.exe) çalıştırıyor.
Panoya Kopyalanan Kötü Amaçlı 'mshta' Komutu
Kaynak: Microsoft
Bu komut çalıştırıldığında, hedef cihazlara şu zararlı yazılımlar indiriliyor ve yükleniyor:
- XWorm
- Lumma Stealer
- VenomRAT
- AsyncRAT
- Danabot
- NetSupport RAT
Microsoft’un raporuna göre, mshta.exe aracılığıyla çalıştırılan kod, duruma göre PowerShell, JavaScript veya taşınabilir yürütülebilir dosyalar (PE) içerebiliyor.
Tüm bu zararlı yazılımlar, finansal verileri ve kimlik bilgilerini çalmak için tasarlanmış olup, Storm-1865 grubunun faaliyetlerinin tipik bir parçasıdır.
Storm-1865 ClickFix Saldırısının Genel Görünümü
Kaynak: Microsoft
Bu Tür Saldırılara Karşı Korunma Yöntemleri
Microsoft, bu tür saldırılardan korunmak için şu önlemleri almanızı öneriyor:
- Gönderenin e-posta adresinin doğruluğunu her zaman kontrol edin.
- Acil işlem yapmanızı isteyen mesajlara karşı ekstra dikkatli olun.
- Sahte e-postaları ele veren yazım hatalarına karşı tetikte olun.
- Booking.com hesabınızdaki bildirimleri, doğrudan platforma giriş yaparak kontrol edin. E-postalardaki bağlantıları kullanmaktan kaçının.

