Yeni DOUBLECUP servisi, ClickFix saldırılarıyla tarayıcı önbelleğindeki PNG görsellerine zararlı kod gizliyor; Windows ve macOS etkileniyor.
Ne oldu?
Güvenlik araştırmacıları, DOUBLECUP adlı yeni bir Rus kökenli hizmetin ClickFix saldırı kampanyalarında kullanıldığını ortaya çıkardı. Bu hizmet, zararlı kodları tarayıcı önbelleğindeki PNG görsellerinin içine gömüyor. Saldırganlar, kullanıcıları kandırarak panoya kopyalanan zararlı PowerShell komutlarını çalıştırmaya ikna ediyor. Bu yöntemle Windows ve macOS sistemlerine CountLoader adlı bir indirici (downloader) bulaştırılıyor. Özellikle Windows cihazlarda, DeviceManager adlı yeni bir uzaktan erişim truva atı (RAT) da yükleniyor. Bu truva atı, kurbanın sistemine tam uzaktan kontrol imkanı sağlıyor.
Neden önemli?
Bu saldırı tekniği, geleneksel güvenlik yazılımlarını atlatmak için önbelleğe alınmış görselleri kullanıyor. PNG dosyalarının içine gizlenen kod, dosya tabanlı taramalarda genellikle tespit edilemiyor. Ayrıca ClickFix yöntemi, kullanıcıların bilgisayarlarına zararlı komutları kendi elleriyle çalıştırmasını sağlıyor; bu da sosyal mühendislik açısından oldukça etkili. DeviceManager gibi bir RAT'ın sisteme yerleşmesi, veri sızıntısı, fidye yazılımı veya kalıcı casusluk gibi ciddi sonuçlara yol açabilir. Bu durum, özellikle kurumsal ağlarda büyük risk oluşturuyor.
Kim veya ne etkileniyor?
Windows ve macOS işletim sistemlerini kullanan tüm bireysel ve kurumsal kullanıcılar etkilenebilir. Saldırı, genellikle sahte hata mesajları veya güncelleme uyarıları şeklinde kullanıcıya sunuluyor. Özellikle internetten yazılım indiren veya e-posta eklerine tıklayan kullanıcılar hedef alınıyor. Windows kullanıcıları, DeviceManager RAT nedeniyle daha yüksek risk altında. macOS kullanıcıları ise CountLoader indiricisinin etkisiyle ikincil zararlı yazılımlara maruz kalabilir.
Ne yapılmalı?
Kullanıcılar, bilinmeyen kaynaklardan gelen e-postalardaki bağlantılara ve ek dosyalara tıklamamalı. Tarayıcı önbelleğini düzenli olarak temizlemek ve güvenlik yazılımlarını güncel tutmak önemli. Şüpheli bir komut çalıştırma istemi görüldüğünde, işlemi durdurmak ve yetkili bir BT ekibine bildirmek gerekiyor. Kurumlar, uç nokta koruma çözümlerini davranışsal analizle desteklemeli ve kullanıcı farkındalık eğitimlerini artırmalı. Ayrıca, PowerShell gibi betik çalıştırma araçlarının kısıtlanması ve uygulama beyaz listeleme politikaları uygulanması önerilir.
Kaynaklar
-
BleepingComputer - New DOUBLECUP ClickFix service hides malware in browser cache images-
The Hacker News - DOUBLECUP ClickFix Campaign (kesin değil)
-
CyberSecurity News - ClickFix Attacks (kesin değil)