Yıllardır dokümanlarda kullanılan third-party.com şu anda ClickFix saldırısı dağıtıyor
Örnek alan adı olarak yaygın kullanılan third-party.com, Windows kullanıcılarını hedefleyen sahte Cloudflare doğrulama sayfası ile PowerShell komutu çalıştırmaya yönlendiriyor.
Uzun süredir dokümantasyon ve örnek kodlarda kullanılan third-party.com alan adı, şu anda Windows kullanıcılarına yönelik bir ClickFix saldırısı barındırıyor. Site, Cloudflare güvenlik kontrolü gibi görünen sahte bir doğrulama sayfası gösteriyor ve ziyaretçiden sahte CAPTCHA’ya tıklamasını istiyor. Bu etkileşimle kullanıcı adım adım zararlı bir komut çalıştırmaya yönlendiriliyor.
Sayfa, tıklama sonrası kötü amaçlı bir PowerShell komutunu panoya kopyalıyor ve kullanıcıya bu komutu Win+R kısayolu ile açtığı çalıştır penceresine yapıştırıp çalıştırmasını söylüyor. Komut, elxxvvx[.]xyz adresinden bir PowerShell betiği indirip çalıştırıyor ve bulaşma bu noktada gerçekleşiyor.
Bu PowerShell betiği daha önce 134MB boyutunda update2.zip adlı bir arşivi indiriyor, bunu update26.zip adıyla açıyor ve içinden çıkan draw.io.exe dosyasını çalıştırmaya çalışıyordu. Ancak bu yük artık erişilebilir durumda olmadığından yürütülen zararlı kodun ne yaptığı şu an için analiz edilemiyor.
Yaşanan durum, dokümantasyon için güvenli kabul edilen alan adları ile karşılaştırıldığında daha net ortaya çıkıyor. IANA tarafından ayrılmış example.com, example.net ve example.org adresleri bu amaçla güvenle kullanılabilirken, third-party.com normal, kayıtlı bir alan adı ve şu anda saldırganların kontrolünde.
Buna rağmen third-party.com, yıllar içinde pek çok web standardında, tarayıcı dokümanında ve kamuya açık örnek kodda örnek alan adı olarak yer aldı. Chromium, Sanity ve Vercel gibi projelerin kod ve dokümanları dahil olmak üzere, 1,700’den fazla depoda 1,500’ün üzerinde dosyada bu alan adına referans bulunmuş durumda. Bu da, kopyalanan hazır kod parçalarının doğrudan saldırgan kontrolündeki bu siteye istek gönderebilmesi anlamına geliyor.
Şu ana kadar, bu referansların gerçek saldırılara veya başarılı ClickFix bulaşmalarına yol açtığına dair doğrulanmış bir vaka bildirilmiş değil. Yine de third-party.com’un güvenli bir örnek alan adı olmadığı ve aktif olarak kötüye kullanıldığı artık açık şekilde görülüyor.
Neden önemli
third-party.com’un saldırganların kontrolüne geçmiş olması, yıllardır doküman ve örnek kodlarda “örnek host” olarak kullanılan bir alan adına güvenilemeyeceğini gösteriyor. Bu durum, özellikle Chromium, Sanity ve Vercel gibi projelerde görülen çok sayıdaki third-party.com referansını yeniden gözden geçirme ihtiyacını doğuruyor. Geliştiricilerin IANA tarafından ayrılmış example.com, example.net ve example.org gibi alan adlarını tercih etmesi gerektiği daha net hale gelirken, mevcut third-party.com kullanımlarının da beklenmedik trafik ve sosyal mühendislik senaryoları açısından risk oluşturup oluşturmadığına bakılması gerekiyor. Şimdilik belgelenmiş bir ClickFix enfeksiyonu olmasa da, aktif bir kötü amaçlı kampanyada kullanıldığı için bu alan adının “zararsız örnek” statüsünü kaybettiği net
Sinyal mi, gürültü mü?
Bu haber önemli mi, yoksa abartı mı? Başkalarının ne dediğini görmeden önce sen karar ver.
Kaynaklar
- BleepingComputer