Bir tek terminal komutu, tüm kurumsal ağı enfekte etmeye yetiyor
Mayıs 2026'dan bu yana siber güvenlik uzmanları garip bir şey fark etti: meşru haber sitelerini, forumları, hatta AI sohbet platformlarını ziyaret eden kullanıcılar aniden kötü amaçlı yazılım bulaşmıştı. Ortak nokta basitti—ekranda beliren sahte bir CAPTCHA doğrulama ekranı, kullanıcıdan "terminal'e şu komutu yapıştır" talimatı, ve cihaz enfekte olmuştu. ClickFix adı verilen bu saldırı türü, hem Windows hem macOS sistemlerini hedef alarak yeni bir yaygınlaşma noktasına ulaştı.
ClickFix, terminolojik olarak yeni bir saldırı değil; ancak son aylarda devlet destekli hacker gruplarının (Kremlin destekli Sandworm dahil) ve organize suç örgütlerinin bunu benimsemesiyle ana akım bir tehdit haline dönüştü. Saldırının mimarisi üç temel bileşenden oluşuyor: tehlikeye düşürülmüş meşru bir web sitesi, sahte bir CAPTCHA katmanı ve kullanıcıyı terminal komutunu yapıştırmaya yönlendiren sosyal mühendislik.
Geleneksel kötü amaçlı yazılım dağıtım yöntemleri kod imzalama sertifikası, sürekli alan adı rotasyonu, malvertising bütçesi ve karmaşık altyapı gerektirirken, ClickFix hemen hemen hiçbir maliyet ve teknik eşik getirmiyor. Bu, saldırganların artık hiç SEO manipülasyonu yapmadan veya Microsoft Installer paketlerini dağıtmak için özel izinler almadan kurbanları enfekte edebileceği anlamına geliyor.
Saldırı senaryosu: Meşru sitelerden kopyalanan kod parçası
ClickFix'in çalışma mantığı şöyle: Kullanıcı meşru bir web sitesini ziyaret eder—örneğin bir haber sitesi, teknik forum ya da GitHub deposu. Site daha önce tehlikeye atılmıştır ve artık saldırgan tarafından kontrol edilen bir overlay katmanı barındıyor. Ekranda bir CAPTCHA doğrulama kutusu belirir ve "Bu sayfaya erişmek için doğrulama yapın" mesajı görünür.
Kullanıcı "Doğrula" düğmesine tıkladığında, ekran bir talimat gösterir: Windows'ta Win+R tuşlarına basın ve şu komutu terminale yapıştırın, ya da macOS'te Terminal'i açın ve bu komutu çalıştırın. Komut, genellikle PowerShell veya Bash komutu biçiminde olur ve bir URL'den doğrudan yürütülebilir bir payload indirir.
Bu noktada kullanıcının yapması gereken tek şey komutu kopyalayıp yapıştırmak. Çoğu kullanıcı, terminal işlemlerinin işletim sistemi çekirdeğine doğrudan erişim sağladığını ve herhangi bir doğrulama mekanizmasından geçmediğini bilmiyor. Komut çalıştığında, cihaz enfekte oluyor ve saldırgan sisteme tam erişim kazanıyor.
macOS varyasyonlarının Gatekeeper korumasını atlayabildiği Jamf ve bağımsız araştırmacılar tarafından doğrulandı. Gatekeeper, Apple'ın imzalanmamış ya da onaylanmamış uygulamaları çalıştırmadan önce kullanıcıyı uyarması gereken bir güvenlik mekanizmasıdır. Ancak terminal üzerinden doğrudan çalıştırılan komutlar bu katmanı tamamen atlatıyor.
Blok zinciri altyapısı ve 5.400 tehlikeye düşürülmüş site
Netskope güvenlik ekibi, Ağustos 2026'da yaptığı taramada 5.400 web sitesinin saldırgan altyapısına beacon gönderdiğini tespit etti. Dikkat çeken nokta, saldırganların komuta-kontrol (C&C) altyapısını blockchain tabanlı akıllı kontratlar üzerinde barındırması. Bu yaklaşım geleneksel alan adı takibi ve IP engelleme yöntemlerini etkisiz hale getiriyor.
Blockchain üzerinde barındırılan C&C sunucuları merkezi bir kontrol noktası gerektirmediği için, saldırgan trafiğini dinamik olarak yeniden yönlendirebiliyor ve izlenmesi zorlaşıyor. Bu mimari aynı zamanda saldırının coğrafi dağılımını da artırıyor; herhangi bir ülke ya da ISP tek başına altyapıyı kapatamıyor.
Saldırının bu ölçekte yayılmasının nedeni basit: meşru sitelerin güvenlik açıkları sürekli istismar ediliyor ve saldırganlar binlerce web sitesini eşzamanlı olarak kullanarak kampanyayı sürdürebiliyor. Kullanıcı açısından, ziyaret edilen site bilinen ve güvenilir görünen bir platform olduğu için sahte CAPTCHA'yı sorgulamak için hiçbir neden yok.
Genç kullanıcılar ve terminal deneyimsizliği
ClickFix saldırılarının hedef kitlesinde dikkat çekici bir demografik var: ergenlik çağından erken 20'li yaşlara kadar olan kullanıcılar. Bu grup, günlük bilgisayar kullanımında yeterli teknik yetkinliğe sahip gibi görünse de, işletim sisteminin alt seviye işlevlerini anlamıyor.
Araştırmacılar, bu kullanıcıların terminal veya PowerShell komutlarının ne anlama geldiğini bilmediğini ve "yapıştır ve çalıştır" talimatının tehlikesini kavrayamadığını gözlemledi. Modern işletim sistemleri büyük ölçüde grafik arayüzler üzerinden yönetildiği için, terminal kullanımı artık uzmanlaşmış bir beceri olarak görülüyor. Bu, sosyal mühendislik açısından kritik bir kör nokta yaratıyor.
Kullanıcılar, "doğrulama" ya da "güvenlik kontrolü" gibi dilsel uyaranları güvenilir ve rutin işlemler olarak algılıyor. ClickFix bu algıyı istismar ediyor: Kullanıcı, bir işlemi doğrulamak için sisteme komut enjekte ettiğini düşünmüyor; sadece sitedeki bir adımı tamamladığını varsayıyor.
ClaudeFix: Yapay zeka sohbetleri üzerinden yayılan yeni varyant
Zscaler tehdit analiz ekibi, Eylül 2026'da ClickFix'in yeni bir varyantını belirledi: ClaudeFix. Bu kampanya, Anthropic'in Claude AI asistanının paylaşılabilir sohbet linklerini kötüye kullanarak geliştiricileri ve BT profesyonellerini hedef alıyor.
Saldırı senaryosu şöyle işliyor: Saldırgan, Claude ile yapılmış sahte bir teknik sohbet oluşturur ve bu sohbet linkini GitHub, Stack Overflow veya Slack gibi platformlarda paylaşır. Sohbet, genellikle bir hata çözümü ya da script optimizasyonu gibi meşru bir teknik problemi tartışıyor gibi görünür. Sonunda, AI asistanı bir terminal komutu öneriyor ve kullanıcıdan bu komutu çalıştırmasını istiyor.
Bu yaklaşım özellikle tehlikeli çünkü hedef kitle BT profesyonelleri ve yazılımcılar. Bu kullanıcılar terminal kullanımında deneyimli olsa da, AI'dan gelen bir öneriyi otomatik olarak güvenilir kabul etme eğilimindeler. Paylaşılan AI sohbetleri, sosyal ağlarda "işe yaradı" yorumlarıyla birlikte dağıtıldığında, sosyal ispat mekanizması devreye giriyor ve kullanıcılar komutu sorgulamadan çalıştırıyor.
ClaudeFix, MacSync Stealer adlı bir malware yüklüyor. Bu yazılım tarayıcı kimlik bilgilerini, oturum çerezlerini, kripto cüzdan verilerini ve sistem bilgilerini çalıyor. Çalınan oturum çerezleri, kurumsal ağlara yanal hareket (lateral movement) sağlıyor; saldırgan, tek bir enfekte makineyi kullanarak aynı ağdaki diğer sistemlere erişim kazanabiliyor.
Kurumsal ağlarda yanal hareket ve kişi başına düşük zarar paradoksu
ClickFix'in yaygınlaşmasının stratejik nedeni, kötü amaçlı yazılımın kurumsal ortamlarda nasıl kullanıldığıyla ilgili. Saldırganlar, bireysel kullanıcılardan yüzlerce ila birkaç bin dolar arasında zarar elde edebiliyorlar. Bu rakam, güvenlik yazılımı satıcıları açısından düşük kişi başına zarar anlamına geliyor ve bu tür saldırılara karşı özel koruma mekanizmaları geliştirmek için ticari teşvik yaratmıyor.
Ancak kurumsal ağlarda durum farklı. Bir çalışanın enfekte olması, ağ içindeki diğer makinelere, paylaşımlı dosya sistemlerine ve bulut sistemlerine erişim sağlayabiliyor. Çalınan oturum çerezleri sayesinde saldırgan, çok faktörlü kimlik doğrulama (MFA) gereksinimini atlayarak doğrudan kurumsal hesaplara giriş yapabiliyor.
Netskope, ClickFix kampanyasında çalınan verilerin şunları içerdiğini tespit etti:
- Tarayıcıda kayıtlı şirket hesap kimlik bilgileri - Oturum çerezleri (MFA bypass için kullanılabilir) - VPN erişim bilgileri - Yerel ağ yapılandırma verileri - E-posta ve Slack oturum tokenları - Kripto cüzdan private key'leri
Bu veriler, saldırgana kurumsal ağda ilk tutunma noktasını (initial foothold) veriyor ve sonraki aşamada daha geniş ağ erişimi ya da veri sızdırma operasyonlarına kapı açıyor.
Devlet destekli aktörler neden ClickFix'i benimsedi?
ClickFix, suç örgütlerinin yanı sıra Kremlin destekli Sandworm gibi devlet destekli gruplar tarafından da benimsenmiş durumda. Bu, saldırının hem maddi kazanç hem de stratejik istihbarat toplama amacıyla kullanıldığı anlamına geliyor.
Devlet destekli aktörler için ClickFix'in avantajları şunlar:
- Düşük maliyet ve yüksek erişim: Kod imzalama sertifikası, özel sunucu altyapısı ya da malvertising bütçesi gerektirmeden geniş bir kullanıcı tabanına ulaşım. - Tespit zorluğu: Blockchain tabanlı C&C altyapısı ve meşru site trafiği içinde gizlenen payload'lar, geleneksel savunma mekanizmalarını atlatıyor. - Sosyal mühendislik basitliği: Kullanıcı güvenini sömürmek için karmaşık phishing senaryoları yerine basit bir CAPTCHA sayfası yeterli oluyor. - Makul inkar edilebilirlik: Saldırının düşük profilli doğası ve yaygın kullanımı, belirli bir aktöre atfetmeyi zorlaştırıyor.
Devlet destekli aktörlerin bu tür araçları benimsemesi, siber saldırı ekonomisinin değiştiğini gösteriyor. Artık gelişmiş kalıcı tehditler (APT) için sofistike zero-day açıkları ya da özel malware geliştirmek gerekmiyor; sosyal mühendislik ve basit terminal komutları etkili olabiliyor.
Saldırının belirtileri ve tanı özellikleri
ClickFix, kullanıcıyı bir terminal ya da PowerShell komutunu kopyalayıp çalıştırmaya yönlendiren sosyal mühendislik tabanlı bir saldırı türüdür. Geleneksel kötü amaçlı yazılım dağıtım yöntemlerinden farkı, kullanıcının bilinçli olarak (ancak aldatılarak) enfeksiyon sürecini başlatmasıdır.
Saldırıyı tanımak için dikkat edilmesi gereken işaretler:
- Hiçbir meşru web sitesi terminal komutu çalıştırmanızı istemez. CAPTCHA doğrulaması tarayıcı içinde tamamlanır; ayrı bir uygulama veya sistem komutu gerektirmez. - Win+R tuşuna basmanız isteniyor mu? Bu, Windows Çalıştır iletişim kutusunu açar ve doğrudan sistem komutlarını çalıştırmak için kullanılır. Normal bir doğrulama bu adımı gerektirmez. - macOS'te Terminal açmanız talep ediliyor mu? Meşru siteler, kullanıcıdan Terminal uygulamasını kullanmasını istemez. - Paylaşılan AI sohbetlerinde kod bloğu kopyala-yapıştır talimatı var mı? Özellikle Claude, ChatGPT gibi AI asistanlarının paylaşılan konuşmalarında doğrudan terminal komutu çalıştırma önerileri şüpheli.
Neden güvenlik yazılımları bu saldırıyı engelleyemiyor
ClickFix'in yaygınlaşmasına rağmen güvenlik yazılımlarının bu saldırıyı englemekte yetersiz kalmasının ekonomik ve teknik nedenleri var.
Kişi başına düşük zarar: Saldırganlar bireysel kullanıcılardan yüzlerce ila birkaç bin dolar kazanıyor. Bu rakam, güvenlik yazılımı satıcılarının koruma mekanizmaları geliştirmek için ticari teşvik yaratmaya yeterli görülmüyor.
Sosyal mühendislik katmanı: Geleneksel antivirüs yazılımları dosya imzaları, davranış analizi ve sandbox testleri kullanarak kötü amaçlı yazılımları tespit eder. ClickFix'te ise kullanıcı komutu kendisi çalıştırdığı için, güvenlik yazılımı bunu meşru bir işlem olarak algılıyor. Terminal komutu, işletim sistemi tarafından yetkilendirilmiş bir eylem olarak görülüyor.
Blockchain C&C altyapısı: Saldırganların komuta-kontrol sunucularını blockchain üzerinde barındırması, geleneksel IP engelleme ve alan adı kara listesi yöntemlerini etkisiz hale getiriyor. Akıllı kontratlar üzerinden yönlendirilen trafik, merkezi bir sunucuya bağlanmadığı için tespit edilemiyor.
Meşru site trafiği: Payload, meşru ve güvenilir olarak bilinen web sitelerinden indirildiği için, güvenlik yazılımları bu trafiği şüpheli görmüyor. Kullanıcı aynı zamanda kendisi komutu çalıştırdığı için "kullanıcı onayı" bayrağı devreye giriyor.
Kurumsal ve bireysel korunma stratejileri
Bireysel kullanıcılar terminal komutlarını sadece kaynak olarak güvendiği, doğrudan temas halinde olduğu teknik kaynaklardan çalıştırmalıdır. Web sitelerinin doğrulama talimatlarına asla güvenilmemelidir.
Bireysel kullanıcılar için:
- Terminal ya da PowerShell komutlarını hiçbir web sitesinin talimatıyla çalıştırmayın. Meşru hiçbir platform bu tür bir doğrulama yöntemi kullanmaz. - CAPTCHA doğrulaması sırasında yönlendirildiyseniz şüphe duyan. Gerçek CAPTCHA'lar tarayıcı içinde çözülür; ayrı bir uygulama ya da sistem komutu gerektirmez. - Paylaşılan AI sohbetlerindeki terminal komutlarını körü körüne çalıştırmayın. Özellikle Claude, ChatGPT gibi platformlarda paylaşılan linkler sosyal ispat mekanizmasıyla yayılabiliyor. - macOS kullanıcıları Gatekeeper'a güvenmeyin. ClickFix varyantları bu korumayı atlatabiliyor; terminal üzerinden çalıştırılan komutlar Gatekeeper kontrolünden geçmiyor.
BT yöneticileri ve kurumsal ağlar için:
- Kullanıcı eğitimi: Terminal komutlarının tehlikelerini açıklay. Özellikle genç ve orta seviye teknik kullanıcılar, terminal işlevlerinin işletim sistemi çekirdeğine doğrudan erişim sağladığını bilmiyor. - Oturum çerezi politikalarını sıkılaştırın. Çalınan oturum tokenları MFA'yı atlatabiliyor; kısa süreli çerez ömrü ve IP bazlı ek doğrulama katmanları ekleyin. - Endpoint detection and response (EDR) araçlarını yapılandırın. Terminal üzerinden çalıştırılan komutları izleyin ve şüpheli davranış kalıplarını tespit edin. - Web filtreleme politikalarını güncelleyin. Blockchain tabanlı C&C altyapısını tespit etmek zor olsa da, bilinen tehlikeye düşürülmüş siteleri engellemek enfeksiyon riskini azaltır. - ClaudeFix gibi AI paylaşım tabanlı saldırılara dikkat edin. Paylaşılan AI sohbetlerinin kurumsal ağlarda açılmasını kısıtlayın ya da ek doğrulama katmanlarıyla tarayın.