Rusya'nın askeri istihbarat biriminin (GRU) en üst düzey hacker grublarından Sandworm, Clickfix adı verilen sosyal mühendislik tekniğini kullanarak Ukrayna'daki kritik kuruluşları hedef almaya başladı. Ukrayna'nın siber güvenlik merkezi (CERT-UA) tarafından yapılan açıklamaya göre, saldırılar ilkbahar aylarından itibaren süregelmektedir.

Clickfix Saldırısı Nasıl Çalışıyor

Teknik, sahte bir CAPTCHA göstererek kullanıcıları terminal penceresine bir komut dosyası yapıştırmaya yönlendirir. İçeriye girildikten sonra bu betik, cihaza zararlı yazılım yükleyebilir veya hassas verileri çalabilir. Sandworm'un kampanyasında, PowerShell komutları ve Visual Basic betikleri kullanılarak hedef sistemlere erişim sağlanmıştır.

Sandworm'un Saldırı Araçları

Hacker grubu, FreakyPoll adlı özel bir kötü amaçlı yazılım paketi ile en az bir kuruluşun ağını ele geçirmeyi başarmıştır. Ukrayna yetkilileri 10 adet güvenliği ihlal edilmiş web sitesi tespit etmiştir. Saldırılarda GHETTOVIBE, SCOUTCURL, FluidLeech ve LoadLoop gibi çeşitli zararlı araçlar yer almaktadır. SCOUTCURL, bilgisayar özellikleri, yüklü programlar ve tarayıcı verilerini toplayan bir PowerShell betiğidir.

Sandworm ayrıca CowardDuck adlı tekniği kullanarak Android cihazları hedef almakta, sahte uygulama yüklemesi için sosyal mühendislik tuzakları oluşturmaktadır. Geçmişte grup, Torrent izleme hizmetlerine gizli uygulamalı yazılım bağlantıları yerleştirerek cihazlara bulaş sağlamıştır.

Ne anlama geliyor?

Clickfix, geleneksel kimlik doğrulama mekanizmalarını aşmak için tasarlanan, sosyal mühendisliğe dayalı bir saldırı yöntemidir. Bu teknik, kullanıcıları bilinçli veya bilinçsiz olarak sistem komutları çalıştırmaya ikna etmektedir. İlk olarak finansal suçlular tarafından kullanılan yöntem, artık devlet seviyesindeki siber tehditler tarafından da benimsenmiştir. Bu durum, saldırının evrensel tehdit haline geldiğini gösterir. Birçok kuruluş, çalışanlarının şüpheli bağlantı veya komutlar hakkında daha dikkatli olması gerektiğinin farkında değildir. Saldırı öncesi keşif aşaması yapılması, önemli sistemlerin tespit edilerek hedef alınması demektir; bu da saldırıları daha ciddi kılmaktadır.