Hoşgeldin Misafir

Yeni siber saldırı dalgası "ClickFix" | Sende bu tuzağa düşme

YARBAY

28 Haz 2025
1,341 Mesaj

Aktiflik

Seviye

Deneyim

TIM / GÖREV:
DİKKAT!
Booking.com Adı Kullanılarak Yeni Bir Siber Saldırı Dalgası Var – ClickFix ile Cihazınız Ele Geçiriliyor!

Selamün Aleyküm Dostlar,

Son günlerde özellikle otel ve konaklama sektörünü hedef alan çok sinsi bir saldırı kampanyası var. Adı
"ClickFix" (bazen ClearFix diye de geçiyor) ve 2025'te patlama yapmış – ESET'in raporuna göre son 6 ayda %517 artış göstermiş! Artık phishing'in hemen arkasından ikinci en yaygın yöntem olmuş. Microsoft, Securonix, Proofpoint gibi güvenlik firmaları da bunu doğruluyor. Özellikle Avrupa'daki otelleri vuruyor ama bireysel kullanıcılar da risk altında, çünkü Booking.com üzerinden rezervasyon yapan herkese ulaşabiliyorlar.

Nasıl çalışıyor bu şeytanlık?

1. Sana çok profesyonel görünen bir e-posta geliyor. Gönderici Booking.com gibi gözüküyor, konu da "Büyük miktarda iade (refund) hakkınız var" ya da "Rezervasyonunuzda sorun var, ödeme doğrula" gibi. İçinde bir link var.
2. Linke tıklayınca site orijinal Booking.com'un birebir kopyası çıkıyor. Logolar, renkler, her şey aynı – insan şüphelenecek gibi değil.
3. Bir süre sonra sayfa hata veriyor "Bir sorun oluştu, yenilemek için tıklayın" diye bir buton çıkıyor. Tam ekran oluyor ve karşına mavi ölüm ekranı (BSOD) geliyor! Kalp krizi geçirtecek cinsten, sanki Windows çökmüş gibi.

Ama asıl şok burada:
Bu gerçek BSOD değil! Sadece tarayıcıda açılan sahte bir HTML sayfası. Sistemine hiçbir şey olmamış. Ama sayfa sana "sorunu düzeltmek" için talimat veriyor:

"
Win + R tuşuna bas, sonra CTRL + V yapıştır, Enter'a bas."

Sen de panikle bunu yapıyorsun, çünkü "cihazı kurtarayım" diye düşünüyorsun.

no5zhlv.png


Arka planda ne oluyor?

Sen butona tıkladığın anda sayfadaki kötü
JavaScript kodu çalışıyor ve panona (clipboard) gizlice bir PowerShell komutu kopyalıyor. Sen Win+R açıp CTRL+V yapınca aslında kendin malware indirip çalıştırıyorsun!
Kullanılan araç da Windows'un kendi resmi aracı "MSBuild.exe" yani antivirüsler bunu normal sanıyor (Living off the Land tekniği).

Sonuç:
DCRat adlı bir remote access trojan (uzaktan erişim virüsü) cihazına yerleşiyor. Bu virüs:

- Kendini Windows Defender'dan gizliyor (exclusion ekliyor),
- Restart'ta bile kalmak için persistence yaratıyor,
- Hacker'a tam kontrol veriyor: Kamera, mikrofon, şifreler, dosyalar, her şey...

DCRat eskiden 5-10 dolara satılan ucuz ama çok etkili bir araç. Şimdi özellikle birkaç kampanya adı ile Avrupa otellerini hedef alıyor (Securonix ve Microsoft raporları, Ocak 2026 itibarıyla aktif).

Kendinizi nasıl korursunuz?

- Gerçek BSOD "asla" senden kopyala-yapıştır yapmanı istemez! Gerçek mavi ekran klavye/mouse kabul etmez bile.
- Böyle bir sayfa görürseniz hemen "Alt + F4" ile tarayıcıyı kapatın.
- Şüpheli mail/link varsa Booking.com'un resmi uygulamasından veya sitesinden kontrol edin, maile cevap vermeyin.
- En önemlisi hiçbir zaman panikle "düzeltme talimatı" uygulamayın! Bilinmeyen komutları PowerShell'e yapıştırmayın.
- Virüs bulaştıysa hemen interneti kesin, şifreleri başka temiz bir cihazdan değiştirin, tam tarama yapın.

Dostlar, bu saldırı artık eski usul phishing değil. Kullanıcıyı kendi eliyle malware yüklettiriyorlar. Özellikle otel çalışanları ve sık seyahat edenler dikkat!


Kaynaklar da sağlam :
Microsoft Security Blog, Securonix, ESET raporları falan... Hepsi aynı şeyi söylüyor.



NOT: Konuyu buraya açmamın sebebi siber güvenlik bölümü normal üyelere yasak olduğu içindir.
 

isoxtr07

9 Kas 2023
463 Mesaj

Aktiflik

Seviye

Deneyim

TIM / GÖREV:
DİKKAT!
Booking.com Adı Kullanılarak Yeni Bir Siber Saldırı Dalgası Var – ClickFix ile Cihazınız Ele Geçiriliyor!

Selamün Aleyküm Dostlar,

Son günlerde özellikle otel ve konaklama sektörünü hedef alan çok sinsi bir saldırı kampanyası var. Adı
"ClickFix" (bazen ClearFix diye de geçiyor) ve 2025'te patlama yapmış – ESET'in raporuna göre son 6 ayda %517 artış göstermiş! Artık phishing'in hemen arkasından ikinci en yaygın yöntem olmuş. Microsoft, Securonix, Proofpoint gibi güvenlik firmaları da bunu doğruluyor. Özellikle Avrupa'daki otelleri vuruyor ama bireysel kullanıcılar da risk altında, çünkü Booking.com üzerinden rezervasyon yapan herkese ulaşabiliyorlar.

Nasıl çalışıyor bu şeytanlık?

1. Sana çok profesyonel görünen bir e-posta geliyor. Gönderici Booking.com gibi gözüküyor, konu da "Büyük miktarda iade (refund) hakkınız var" ya da "Rezervasyonunuzda sorun var, ödeme doğrula" gibi. İçinde bir link var.
2. Linke tıklayınca site orijinal Booking.com'un birebir kopyası çıkıyor. Logolar, renkler, her şey aynı – insan şüphelenecek gibi değil.
3. Bir süre sonra sayfa hata veriyor "Bir sorun oluştu, yenilemek için tıklayın" diye bir buton çıkıyor. Tam ekran oluyor ve karşına mavi ölüm ekranı (BSOD) geliyor! Kalp krizi geçirtecek cinsten, sanki Windows çökmüş gibi.

Ama asıl şok burada:
Bu gerçek BSOD değil! Sadece tarayıcıda açılan sahte bir HTML sayfası. Sistemine hiçbir şey olmamış. Ama sayfa sana "sorunu düzeltmek" için talimat veriyor:

"Win + R tuşuna bas, sonra CTRL + V yapıştır, Enter'a bas."

Sen de panikle bunu yapıyorsun, çünkü "cihazı kurtarayım" diye düşünüyorsun.

no5zhlv.png


Arka planda ne oluyor?

Sen butona tıkladığın anda sayfadaki kötü JavaScript kodu çalışıyor ve panona (clipboard) gizlice bir PowerShell komutu kopyalıyor. Sen Win+R açıp CTRL+V yapınca aslında kendin malware indirip çalıştırıyorsun!
Kullanılan araç da Windows'un kendi resmi aracı "MSBuild.exe" yani antivirüsler bunu normal sanıyor (Living off the Land tekniği).


Sonuç:
DCRat adlı bir remote access trojan (uzaktan erişim virüsü) cihazına yerleşiyor. Bu virüs:

- Kendini Windows Defender'dan gizliyor (exclusion ekliyor),
- Restart'ta bile kalmak için persistence yaratıyor,
- Hacker'a tam kontrol veriyor: Kamera, mikrofon, şifreler, dosyalar, her şey...

DCRat eskiden 5-10 dolara satılan ucuz ama çok etkili bir araç. Şimdi özellikle birkaç kampanya adı ile Avrupa otellerini hedef alıyor (Securonix ve Microsoft raporları, Ocak 2026 itibarıyla aktif).

Kendinizi nasıl korursunuz?

- Gerçek BSOD "asla" senden kopyala-yapıştır yapmanı istemez! Gerçek mavi ekran klavye/mouse kabul etmez bile.
- Böyle bir sayfa görürseniz hemen "Alt + F4" ile tarayıcıyı kapatın.
- Şüpheli mail/link varsa Booking.com'un resmi uygulamasından veya sitesinden kontrol edin, maile cevap vermeyin.
- En önemlisi hiçbir zaman panikle "düzeltme talimatı" uygulamayın! Bilinmeyen komutları PowerShell'e yapıştırmayın.
- Virüs bulaştıysa hemen interneti kesin, şifreleri başka temiz bir cihazdan değiştirin, tam tarama yapın.

Dostlar, bu saldırı artık eski usul phishing değil. Kullanıcıyı kendi eliyle malware yüklettiriyorlar. Özellikle otel çalışanları ve sık seyahat edenler dikkat!

Kaynaklar da sağlam :
Microsoft Security Blog, Securonix, ESET raporları falan... Hepsi aynı şeyi söylüyor.



NOT: Konuyu buraya açmamın sebebi siber güvenlik bölümü normal üyelere yasak olduğu içindir.
Bilgilendirme için teşekkürler