- Dolandırıcıların "Ben robot değilim" doğrulamasını taklit ederek kullanıcılara PowerShell ve Terminal komutları çalıştırdığı sahte CAPTCHA tuzağına karşı uyarı yapıldı.
- Gerçek sistemlerin asla komut çalıştırma talimatı vermeyeceği vurgulanırken, bu yöntemle şifrelerin, oturum çerezlerinin ve banka bilgilerinin sessizce çalınabileceği belirtildi.
- Ele geçirilmiş yasal sitelerde de görülebilen bu tuzağa düşülmesi halinde, cihazın internet bağlantısının kesilmesi ve şifrelerin güvenli başka bir cihazdan değiştirilmesi önerildi.
Dolandırıcılar, internet kullanıcılarını kandırmak için bu kez güvenlik amacıyla kullanılan CAPTCHA ekranlarını taklit ediyor. “Ben robot değilim” şeklindeki sahte doğrulamalar, kullanıcıları Windows Terminal veya PowerShell açarak komut çalıştırmaya yönlendirebiliyor. Bilişim Uzmanı Osman Demircan, yöntemin kişisel bilgilerden şifrelere, oturum bilgilerinden banka hesaplarına kadar birçok veriyi riske atabileceğini belirtiyor.
Sahte CAPTCHA tuzağı büyüyor
Gerçek CAPTCHA uygulamalarında kullanıcıdan görseller arasından seçim yapması, bazı karakterleri yazması veya bir kutucuğa tıklaması isteniyor. Sahte ekranlarda ise kullanıcıya güvenlik doğrulaması yaptığı izlenimi verilerek bilgisayarında sistem komutları çalıştırması söyleniyor.
ABD Federal Ticaret Komisyonu (FTC) de sahte CAPTCHA ekranları üzerinden gerçekleştirilen kimlik avı saldırılarına karşı kullanıcıları uyardı.
Bilişim Uzmanı Osman Demircan, yöntemin son dönemde farklı saldırılarda kullanıldığını belirterek Microsoft'un 28 Ağustos'ta açıkladığı TerminalFix kampanyasına dikkat çekti:
“En güncel örnek Microsoft’un 28 Ağustos’ta açıkladığı TerminalFix kampanyasında, ele geçirilmiş internet sitelerine sahte Cloudflare CAPTCHA ekranı yerleştirilmesi vakasıydı. Kullanıcılara bu kez Windows Terminal veya PowerShell açtırılarak zararlı komut çalıştırıldı. Saldırı yalnızca bilgi hırsızlığıyla da sınırlı değildi. Saldırganların kurum ağı üzerinde daha kalıcı erişim kurmasını sağlayabilecek çok aşamalı yapılar kullanıldı. Kullanılan yapılar, yakalanma olasılığını çok düşürerek hem kalıcılık sağladı hem de daha fazla bilgisayar ve telefonlar erişim sağlanmasına neden oldu.” dedi.
Gerçek CAPTCHA komut çalıştırmaz
Demircan, kullanıcıların özellikle sistem komutu çalıştırmaları istenen ekranlara karşı dikkatli olması gerektiğini vurguladı.
“Yani ‘Windows + R’ye basın, Ctrl + V yapın, Enter’a basın, PowerShell’i açın, Terminal’i çalıştırın’ gibi bir talimat görüyorsanız, artık CAPTCHA doğrulamasından çok bir dolandırıcılık tuzağıyla karşı karşıya olduğunuzu anlamanız gerekir. Çünkü bu, çok güçlü bir dolandırıcılık göstergesi.” dedi.
Uzman, gerçek CAPTCHA ile sahte ekran arasındaki temel farkı ise şöyle açıkladı:
“Normal bir CAPTCHA sizden trafik ışıklarını, bisikletleri, araçları ya da çatısı olan evleri seçmenizi, bazı karakterleri yazmanızı veya bir kutucuğa tıklamanızı isteyebilir. Fakat sizi işletim sistemine komut yazmaya kesinlikle yönlendirmez. Aynı şekilde, CAPTCHA’ya tıkladığınız anda panonuza bir şey kopyalandığına dair bir mesaj çıkması, bir dosyanın indirilmesi veya ‘doğrulamayı tamamlamak için komutu çalıştırın’ denmesi, bilgisayarınızın ele geçirilmesi için gereken son aşamayı tamamlamanız anlamına gelebilir.”
Site gerçek olsa bile tuzak olabilir
Sahte CAPTCHA'ların yalnızca sahte internet sitelerinde görülmediğine de dikkat çekiliyor. Ele geçirilmiş gerçek sitelere kötü amaçlı JavaScript yerleştirilerek kullanıcıların sahte doğrulama ekranlarına yönlendirilmesi mümkün olabiliyor.
Bu nedenle internet sitesinin adresinin doğru görünmesi tek başına güvenlik garantisi oluşturmuyor. Demircan, zararlı yazılımların da her zaman belirgin bir işaret vermediğini söyledi:
“Hatta bilgi çalmak için tasarlanmış zararlı yazılımların temel amacı, mümkün olduğunca sessiz çalışmaktır. Bu nedenle bilgisayarın ya da telefonunun normal çalışıyor olması, güvende olduğunuz anlamına kesinlikle gelmez.”
Şifreler ve banka bilgileri hedefte
Saldırılarda kullanılan bilgi hırsızı türündeki zararlı yazılımlar; tarayıcıda kayıtlı kullanıcı adı ve parolaları, çerezleri, oturum bilgilerini, e-posta ve sosyal medya hesaplarını ve kripto para cüzdanlarını hedefleyebiliyor.
Demircan, internet bankacılığı açısından da risk bulunduğunu belirterek şöyle konuştu:
“Doğrudan mobil bankacılık kimlik bilgilerinin çalınabileceği çok gerçekçi bir senaryo. Bunun yanında tarayıcıya kaydedilmiş kart bilgileri, bankadan gelen e-postalar veya ele geçirilen e-posta hesabı üzerinden gerçekleştirilen parola sıfırlamaları da saldırganın elini güçlendirebilir ve hesabı çok hızlı bir şekilde ele geçirmesine olanak sağlayabilir.”
Uzman, güçlü bir parolanın da her durumda yeterli olmayabileceğine dikkat çekti:
“Böyle bir senaryoda saldırganın her zaman parolanızı sıfırdan kırması gerekmiyor; mevcut oturum bilgilerini çalarak hesabınıza erişim sağlayabilir.”
Komut çalıştırdıysanız ne yapmalısınız?
Sahte CAPTCHA üzerinden şüpheli bir komut çalıştırılması halinde belirtilerin ortaya çıkmasını beklememek gerekiyor. Demircan, böyle bir durumda şu önlemlerin alınmasını önerdi:
“Bu nedenle söz konusu komutlar zararlı yazılım tarafından gerçekten çalıştırıldıysa, ‘Belirti var mı?’ diye beklemek yerine cihazı şüpheli kabul etmek gerekir. İnternet bağlantısını kesmek, güvenlik taraması yapmak ve parolaları mümkünse başka, temiz bir cihazdan değiştirmek alınması gereken ciddi önlemler arasında. İki faktörlü doğrulamayı da mutlaka etkinleştirmek gerekir.”
Uzmanın dikkat çektiği başlıca belirtiler arasında ise güvenlik yazılımının PowerShell veya CMD gibi araçlarla ilgili uyarı vermesi, siyah komut penceresinin kısa süreli açılıp kapanması, kullanıcının yüklemediği program veya tarayıcı eklentilerinin ortaya çıkması ve hesaplara ilişkin bilinmeyen cihaz girişleri bulunuyor.
Bu nedenle internette “Ben robot değilim” doğrulamasının ardından kullanıcıdan Windows Terminal, PowerShell veya başka bir sistem aracını açması isteniyorsa işlemin sürdürülmemesi gerekiyor.