Hoşgeldin Misafir

ClickFix Saldırısı, Sahte Booking.com E-postalarıyla Bilgi Çalan Zararlı Yazılımlar Yaymakta - Enformasyon

darkxxf

"Psychic"
18 Ara 2024
912 Mesaj

Aktiflik

Seviye

Deneyim

TIM / GÖREV:
ClickFix Saldırısı, Sahte Booking.com E-postalarıyla Bilgi Çalan Zararlı Yazılımlar Yaymakta



mhd6fkn.png




Microsoft, devam eden bir kimlik avı kampanyasının, Booking.com’u taklit ederek ClickFix sosyal mühendislik saldırıları yoluyla konaklama sektöründe çalışanları çeşitli zararlı yazılımlarla enfekte ettiğini duyurdu.


Aralık 2024’te başlayan ve halen devam eden bu kampanya; oteller, seyahat acenteleri ve Booking.com’u rezervasyon amaçlı kullanan diğer işletmelerde çalışanları hedef alıyor.


Tehdit aktörlerinin amacı, Booking.com platformundaki çalışan hesaplarını ele geçirmek ve ardından müşteri ödeme bilgileri ile kişisel verilerini çalmak. Bu veriler, otel misafirlerine yönelik daha fazla saldırı düzenlemek için kullanılabilir.




i53kvsp.png




Microsoft’un güvenlik araştırmacıları tarafından keşfedilen bu kampanya, ‘Storm-1865’ olarak takip edilen bir tehdit grubuna atfediliyor.


ClickFix ve Booking.com Buluşması


ClickFix, nispeten yeni bir sosyal mühendislik saldırısı olup web sitelerinde veya kimlik avı dokümanlarında sahte hatalar göstererek kullanıcıları içeriği görüntülemek için bir “düzeltme” veya “CAPTCHA” işlemi yapmaya yönlendiriyor.


Ancak bu sahte düzeltmeler, aslında zararlı PowerShell komutları veya diğer kötü amaçlı kodları çalıştırarak bilgi çalan zararlı yazılımlar (infostealer) ve uzaktan erişim trojanlarını (RAT) Windows ve Mac cihazlara indirip yükleyen bir tuzaktır.


Bu saldırı türü giderek daha popüler hale gelmiş olup fidye yazılımı grupları ve Kuzey Koreli hackerlar da dahil olmak üzere birçok tehdit aktörü tarafından kullanılmaktadır.


Microsoft’un keşfettiği kimlik avı kampanyasında, saldırganlar sahte Booking.com e-postaları göndererek çalışanları hedef alıyor. Bu e-postalar genellikle şunları içeriyor:


  • Olumsuz bir Booking.com yorumu hakkında müşteri sorguları,
  • Potansiyel müşterilerden gelen talepler,
  • Hesap doğrulama uyarıları ve diğer sahte bildirimler.


3lty6xz.png




Hedeflere Gönderilen Sahte E-Posta
Kaynak: Microsoft


Bu e-postalar, kurbanları sahte bir CAPTCHA sayfasına yönlendiren PDF ekleri veya gömülü butonlar içeriyor.


ClickFix saldırılarında sahte CAPTCHA kullanımı giderek yaygınlaşıyor çünkü bu yöntem, sahteciliğe meşruluk kazandırarak kurbanların şüphelenme olasılığını azaltıyor.


Kötü amaçlı CAPTCHA çözüldüğünde, gizli bir mshta.exe komutu Windows panosuna kopyalanarak kurbana “insan doğrulaması” yapması gerektiği söyleniyor. Kullanıcıdan, panoya kopyalanan içeriği Çalıştır (Run) komutuna yapıştırarak çalıştırması isteniyor.



pkdzjfu.png




Zararlı CAPTCHA Sayfası
Kaynak: Microsoft


Kurbanlar, sadece klavye kısayollarını görerek işlemi gerçekleştirdiklerinden, panoya kopyalanan içeriğin kötü amaçlı bir komut içerdiğini fark etmiyorlar. Bilgisayar konusunda daha az deneyimli olan kişiler bu tuzağa düşmeye daha yatkın.


Microsoft’un açıklamasına göre, saldırganlar tarafından kopyalanan komut, uzak bir saldırgan sunucusundaki kötü amaçlı bir HTML dosyasını (mshta.exe) çalıştırıyor.



hmgi2r2.png



Panoya Kopyalanan Kötü Amaçlı 'mshta' Komutu
Kaynak: Microsoft



Bu komut çalıştırıldığında, hedef cihazlara şu zararlı yazılımlar indiriliyor ve yükleniyor:


  • XWorm
  • Lumma Stealer
  • VenomRAT
  • AsyncRAT
  • Danabot
  • NetSupport RAT

Microsoft’un raporuna göre, mshta.exe aracılığıyla çalıştırılan kod, duruma göre PowerShell, JavaScript veya taşınabilir yürütülebilir dosyalar (PE) içerebiliyor.


Tüm bu zararlı yazılımlar, finansal verileri ve kimlik bilgilerini çalmak için tasarlanmış olup, Storm-1865 grubunun faaliyetlerinin tipik bir parçasıdır.




bvcaky3.jpg




Storm-1865 ClickFix Saldırısının Genel Görünümü
Kaynak: Microsoft


Bu Tür Saldırılara Karşı Korunma Yöntemleri


Microsoft, bu tür saldırılardan korunmak için şu önlemleri almanızı öneriyor:


  • Gönderenin e-posta adresinin doğruluğunu her zaman kontrol edin.
  • Acil işlem yapmanızı isteyen mesajlara karşı ekstra dikkatli olun.
  • Sahte e-postaları ele veren yazım hatalarına karşı tetikte olun.
  • Booking.com hesabınızdaki bildirimleri, doğrudan platforma giriş yaparak kontrol edin. E-postalardaki bağlantıları kullanmaktan kaçının.