
CTM360 global tehdit raporu, ClickFix’i artık istismar veya ek dosya gerektirmeyen bir sosyal mühendislik tekniği olarak tanımlıyor: sayfa panoya bir “çözüm” yazar; kullanıcı bunu Çalıştır, PowerShell, Terminal veya Dosya Gezgini adres çubuğuna yapıştırır. Rapor, sahte Cloudflare doğrulama sayfası sunan 17 binden fazla enfekte URL’yi kampanya düzeyinde inceliyor; yazım sırasında bunlardan yaklaşık 3 bininin hâlâ aktif olduğu belirtiliyor. Aynı çalışma, tek bir ele geçirilmiş WordPress sitesini ziyaretçi yanıtları üzerinden barındırma düzeyinde de inceliyor.
Nasıl işliyor?
Saldırı, kullanıcının kendi sorunu gibi gördüğü bir engelle başlıyor: tamamlanmayan insan doğrulaması, render edilemeyen sayfa, açılamayan belge veya depolama uyarıları. Sayfa panoya komutu yazar ve güvendiği bir sistem arayüzüne yapıştırıp Enter’a basmasını ister. Tarayıcıya göre burada genelde sömürülebilir bir yazılım açığı, e-posta ağ geçidinin patlatacağı bir ek veya itibar skorunun yakalayacağı bir indirme dosyası yoktur; komutu etkileşimli, kimliği doğrulanmış kullanıcı kendi yapıştırır.
Altyapı: EtherHiding ve ölü bırakma noktaları
Ele geçirilmiş siteye enjekte edilen betikte saldırgan alan adı yoktur. Ziyaretçinin tarayıcısı Polygon zincirindeki bir akıllı sözleşmeye ücretsiz, salt okunur çağrı yapar; sözleşme kodlanmış bir dizgi döndürür ve bu dizgi o anki tuzak ana bilgisayar adına çözülür. Teknik EtherHiding diye anılıyor. Tek gün analizinde sözleşme sırayla üç farklı tuzak ana bilgisayar döndürmüş; enfekte sitelerin hiçbiri değiştirilmemiş. Operatör zincir üzerindeki değeri güncelleyince enfekte siteler saniyeler içinde onu izliyor. Daha aşağıda komuta-kontrol adresi Telegram kanal açıklamaları ve bir Steam profil sayfası üzerinden çözülüyor. Raporun vurgusu net: tek bir alan adı engeli bu mimariyi kırmıyor; tuzak alan adları blok listesinden hızlı dönüyor.
Ziyaretçi başına hedefleme
Tuzak sayfa ziyaretçinin işletim sistemini operatöre bildiriyor; karşılık gelen yapılandırma hangi platformların saldırılacağını ve hangi iniş sayfasının sunulacağını belirliyor. İncelenen örnekte Windows açıktı; macOS ve Linux iniş sayfaları hazır tutulmuş, mobil tamamen bastırılmıştı. Tekrar ziyaretçiler için 90 günlük bir çerez bindirmeyi kapatıyor. Trafik dağıtım katmanı yaklaşık 1,5 saniyede bir operatörü yokluyor; araştırmacı, sanal alan veya tarayıcı botuna temiz sayfa gösterip hedeflenen oturuma tuzak sunabiliyor.
Yük: Vidar Stealer
Bırakıcı, makine kimliğini (GUID, birim seri numarası, bilgisayar adı, BIOS üreticisi, sistem modeli, GPU, kullanıcı adı) indirme yoluna gömüyor; sunucu yükü makineye göre seçiyor veya hiç vermiyor. Bu yüzden sanal alanda “yük yok” görmek sitenin temiz olduğuna kanıt sayılmıyor. İki örnek birlikte okunduğunda zincir Vidar Stealer’a ulaşıyor: imzalı bir Microsoft ikilisi içinde DLL yan yükleme. Sekoia’nın Haziran 2026 ErrTraffic çözümlemesiyle aynı Polygon sözleşmesinin Vidar dağıtan bir operatör kümesine ait olduğu korelasyonu orta güvenle tutuluyor; kit yaklaşık ayda 380 dolar karşılığında birden fazla ortakta satılıyor, küme sınırları kayabiliyor.
Ölçümler ve MITRE
Microsoft, 2025’te Defender Experts ekibinin ele aldığı ilk erişim vakalarının yüzde 47’sini ClickFix’e bağladı; klasik oltalamanın önünde. ESET, 2025’in ilk yarısına kadar yüzde 517, 2025 ikinci yarıdan 2026 ilk yarıya yüzde 108 ek artış ölçtü. MITRE Mart 2025’te davranışı T1204.004 (Kullanıcı yürütmesi: kötü amaçlı kopyala-yapıştır) alt tekniği olarak kayda aldı; Windows, macOS ve Linux etkilenmiş platformlar arasında.
Ne işe yarıyor?
Rapor iyileştirmeyi dört boğazda topluyor: sayfanın panoya yazabilmesi, kullanıcının yorumlayıcı açabilmesi, yorumlayıcının internete çıkması ve kalıcılık/sızdırma. Yönetilen tarayıcılarda panoya yazmayı varsayılan kapalı tutmak sınıfı sahne adımında kesiyor. Komut yorumlayıcıları ve indirme yardımcılarını kimlik doğrulamalı vekilden geçirmek, zinciri ilk atlamada kırıyor. Kullanıcı kuralı sade: meşru bir web sitesi, doğrulama, hata iletisi, görüntülü arama veya yazılım güncellemesi asla bir şeyi kopyalayıp Çalıştır, PowerShell, Terminal, komut istemi veya Dosya Gezgini adres çubuğuna yapıştırmanızı istemez. Sayfa bunu istiyorsa sayfa saldırıdır.
Kapak temsili bir çalışma sahnesidir; CTM360 veya ClickFix olay görüntüsü değildir.
Kaynaklar
- CTM360 — ClickFix & Beyond (birincil rapor)
- The Hacker News — 17,000 URLs Reveal How ClickFix… (24 Eyl 2026)
Sık sorulan sorular
ClickFix nedir, istismar gerektirir mi?
CTM360’a göre ClickFix, sayfanın panoya yazdığı komutu kullanıcının Çalıştır, PowerShell, Terminal veya Dosya Gezgini’ne yapıştırmasıyla ilerleyen sosyal mühendislik tekniğidir; tipik olarak yazılım sömürüsü veya ek dosya gerekmez.
Alan adı engeli yeterli midir?
Rapora göre hayır. Tuzak ana bilgisayar adı Polygon üzerindeki akıllı sözleşmeden (EtherHiding) okunuyor; Telegram ve Steam ölü bırakma noktaları da C2 çözümlemesinde kullanılıyor. Engellenen alan adları hızla döndürülüyor.


