İçerik Haritası
Geçersiz Windows güncellemesi, bilgisayarınızı nasıl ele geçiriyor?
Siber hatalılar, kolay bir toplumsal mühendislik taktiği kullanarak en karmaşık ziyanlı yazılımları bile kullanıcıların sistemlerine sızdırmanın yeni bir yolunu buldu. Bu prosedürün temelinde, kurbanları aldatmak için tam ekran tarayıcı sayfalarında legal görünen Windows Update ekranlarını taklit etmek yatıyor.
Huntress araştırmacıları Ben Folland ve Anna Pham‘ın bulduğu, “ClickFix” olarak isimlendirilen bu hücumlar, kullanıcıları uydurma güncelleme uyarısı ile Windows’ta komutlar çalıştırmaya ikna ediyor. Bu, kullanıcının sisteme şuurlu olarak müdahale etmesini sağladığı için klâsik sistem müdafaalarını basitçe aşmasını sağlıyor.
Uzmanlar, kimi durumlarda saldırganların kurbanlara makul tuşlara basma talimatı verdiğini ve bu tuşların otomatik olarak ziyanlı komutları Windows Çalıştır (Run) kutusuna yapıştırdığını bildiriyor. Bu komutlar daha sonra ziyanlı yazılımın yürütülmesini tetikliyor ve hem ferdî hem de kurumsal sistemleri etkiliyor.
Görünmez yükler ve tespit zorlukları
Bu ataklarda ziyanlı yazılım yüklerinin gizlenme metodu, tehdit tespitini yeni bir boyuta taşıyor: Steganografi. Saldırganlar, ziyanlı yazılım yüklerini PNG fotoğraflarının içine gizliyor ve AES ile şifreliyor. Akabinde, Stego Loader ismi verilen bir .NET derlemesi bu yükü yine yapılandırıyor.
Bu yükleyici, özel C# rutinlerini kullanarak gizlenen shellcode’u çıkarıyor ve Donut aracıyla yine paketliyor. Bu sayede VBScript, JScript, EXE, DLL evrakları ve .NET derlemeleri büsbütün sistem belleğinde çalışabiliyor. Bellek içi yürütme, klasik disk tabanlı antivirüs taramalarını büyük ölçüde atlatıyor.
Analistler, bu karmaşık prosedürle dağıtılan ziyanlı yazılımların LummaC2 ve Rhadamanthys üzere bilinen varyantları olduğunu tespit etti. Ziyanlı yazılım dağıtımının klasik çalıştırılabilir belgelerden steganografiye kayması, tehdit tespit ve olay müdahale takımları için yeni bir zorluk yaratıyor. Ayrıyeten saldırganlar, tahlili zorlaştırmak için binlerce boş fonksiyonu çağıran ctrampoline üzere dinamik kaçınma taktikleri de uyguluyor.
Sahte Windows Güncelleme isteklerini kullanan bir varyant Ekim 2025’te tespit edildi ve kolluk kuvvetleri Kasım ayında Operation Endgame aracılığıyla kullanılan altyapının bir kısmını çökertmeyi başardı. Bu operasyon, ziyanlı alan isimleri aracılığıyla son yüklemeleri engellemiş olsa da, uydurma güncelleme sayfaları hala faal kalmaya devam ediyor. Ataklar, kullanıcıları komutları yürütmeye ikna etmek için insan doğrulama istemleri ve güncelleme animasyonları ortasında geçiş yaparak gelişmeye devam ediyor.
Araştırmacılar, kurumların bu cins akınlardan korunması için süreci izleme zincirlerini dikkatle takip etmesini tavsiye ediyor. Bilhassa explorer.exe‘nin mshta.exe yahut PowerShell üzere süreçleri başlattığı kuşkulu aktivitelerin izlenmesi gerekiyor. Ayrıyeten, yürütülen komutları tespit etmek için RunMRU kayıt defteri anahtarı incelenebilir.
Kuruluşların maruziyeti sınırlamak ismine ziyanlı yazılım kaldırma uygulamalarını antivirüs taraması ve güvenlik duvarı müdafaasıyla birleştirmesi öneriliyor. Mümkün olan yerlerde Windows Çalıştır kutusunun devre dışı bırakılması ve manzara tabanlı yüklerin dikkatlice incelenmesi de ek tedbirler ortasında yer alıyor.
İşletmeler, imaj ve komut belgeleri üzere legal görünen varlıkların silah haline getirilmesinden kaynaklanan riskleri hesaba katmalıdır. Bu durum, günlük kaydı, izleme ve isimli tahlil süreçlerini zorlaştırıyor. Ayrıyeten, tedarik zinciri güvenliği ve saldırganların sağlam güncelleme sistemlerini giriş noktası olarak kullanma potansiyeli hakkında kaygıları artırıyor.
Chip Alıntıdır…


