Mac kullanıcılarını hedef alan yeni bir siber saldırı kampanyası, son günlerde siber güvenlik uzmanlarının dikkatini çekmiş durumda. Saldırganlar, popüler Mac temizleme yazılımı CleanMyMac’i taklit ederek kullanıcıları kandırıyor ve bu sayede cihazlara zararlı yazılım bulaştırıyor. İlk bakışta basit bir sistem temizleme aracı gibi görünen bu tuzak, aslında kullanıcıların kripto para cüzdanlarını boşaltmaya ve kişisel verilerini ele geçirmeye yönelik bir saldırı zincirinin parçası. Bu olay, son dönemde artan siber tehditler, hacker saldırıları ve güvenlik açıkları ile ilgili önemli bir örnek olarak teknoloji dünyasında geniş yankı uyandırdı.

Siber güvenlik şirketi Malwarebytes Labs tarafından ortaya çıkarılan kampanyada, saldırganların CleanMyMac yazılımının resmi sitesine neredeyse birebir benzeyen sahte bir web sitesi oluşturduğu belirtiliyor. Bu site, yazılımın gerçek geliştiricisi olan MacPaw ile hiçbir bağlantıya sahip değil. Ancak site tasarımı, içerik düzeni ve indirme seçenekleri gerçek siteye çok benzediği için kullanıcıların büyük bölümü sahte olduğunu fark etmiyor. Özellikle Mac bilgisayarını hızlandırmak veya gereksiz dosyaları temizlemek isteyen kullanıcılar arama motorlarında yaptıkları sorgular sonucunda bu siteye yönlendirilebiliyor. Uzmanlar, saldırganların bu trafiği çekebilmek için büyük ihtimalle reklam satın aldığını ve böylece kullanıcıları sahte siteye yönlendirdiğini düşünüyor. Bu yöntem günümüzde hack haberleri içerisinde sıkça görülen bir sosyal mühendislik tekniği olarak değerlendiriliyor.

Bu saldırının en dikkat çekici yönlerinden biri ise herhangi bir teknik güvenlik açığından yararlanmaması. Saldırganlar, işletim sistemindeki bir zafiyeti kullanmak yerine kullanıcıları kandırarak zararlı yazılımı kendi elleriyle çalıştırmalarını sağlıyor. Sahte siteye giren kullanıcıya programın kurulabilmesi için Terminal uygulamasını açması ve belirli bir komutu çalıştırması gerektiği söyleniyor. Kullanıcı bu komutu kopyalayıp çalıştırdığında ise sistem arka planda saldırganların kontrolündeki sunucuya bağlanarak SHub adlı zararlı yazılımı indiriyor. macOS’un yerleşik güvenlik mekanizmaları bu aşamada devreye giremiyor çünkü işlemi başlatan kişi doğrudan kullanıcı oluyor.

Kurulum sürecinde kullanıcıyı şüphelendirmemek için ekranda sahte bir mesaj gösteriliyor. Bu mesajda MacPaw sunucularına bağlanıldığı belirtiliyor ve böylece kullanıcıya işlemin güvenli olduğu izlenimi veriliyor. Ancak gerçekte bağlantı adresi zararlı yazılımın kodu içinde gizlenmiş durumda. Komut çalıştırıldıktan sonra indirilen yükleyici, sistem hakkında çeşitli bilgiler toplayarak saldırganların kontrol sunucusuna gönderiyor. Araştırmacılar zararlı yazılımın kodunda “PAds” şeklinde bir işaret bulduklarını ve bunun saldırganların kurbanları sahte siteye yönlendirmek için ücretli reklam kullandığına işaret edebileceğini ifade ediyor.

Zararlı yazılım sisteme yerleştikten sonra asıl tehlike başlıyor. SHub adlı bu veri çalma yazılımı, kullanıcıdan sistem parolasını talep ederek daha geniş yetkiler elde etmeye çalışıyor. Kullanıcı parolayı girdikten sonra yazılım macOS Keychain’de saklanan verileri, tarayıcı kayıtlarını ve diğer hassas bilgileri toplamaya başlıyor. Bu süreçte özellikle Safari ve Chromium tabanlı tarayıcılar hedef alınıyor. Tarayıcılarda kayıtlı olan parolalar, çerez dosyaları, otomatik doldurma verileri ve oturum bilgileri saldırganların eline geçebiliyor. Bunun yanı sıra Wi-Fi şifreleri, uygulama tokenları ve iCloud hesap bilgileri de tehlikeye giriyor.

Saldırının en kritik yönlerinden biri ise kripto para kullanıcılarını hedef alması. Zararlı yazılım, sistemde bulunan kripto para cüzdanı uzantılarını tespit ederek bu cüzdanlara ait anahtarları veya oturum verilerini toplamaya çalışıyor. Böylece saldırganlar kurbanın kripto varlıklarını kendi hesaplarına transfer edebiliyor. Bununla birlikte Apple Notes veritabanı, Telegram oturum dosyaları ve çeşitli uygulamalara ait kimlik doğrulama verileri de çalınabiliyor. Bu durum yalnızca finansal kayıplara yol açmakla kalmıyor, aynı zamanda kullanıcıların birçok çevrimiçi hesabının ele geçirilmesine neden olabiliyor. Bu tür saldırılar, günümüzde bilgisayar güvenliği ve ağ güvenliği alanında en büyük risklerden biri olarak görülüyor.

Saldırı veri hırsızlığıyla da sınırlı kalmıyor. SHub zararlı yazılımı sisteme kalıcı erişim sağlayan mekanizmalar kurarak saldırganların uzun süre cihaz üzerinde kontrol sahibi olmasını sağlıyor. Yazılım sistemde bir arka kapı bırakıyor ve ayrıca kripto cüzdan uygulamalarından birini zararlı bir kopyayla değiştirebiliyor. Bunun yanında Google güncelleme servisi gibi görünen sahte bir LaunchAgent oluşturuluyor. Bu sayede zararlı yazılım her sistem açılışında otomatik olarak çalışabiliyor ve saldırganların uzaktan komut göndermesine olanak tanıyor. Eğer kullanıcı bu kalıcılık mekanizmalarını fark edip temizlemezse saldırganlar uzun süre sistemde gizli şekilde kalabiliyor.

Siber güvenlik uzmanları bu tür saldırılardan korunmak için kullanıcıların özellikle internetten aldıkları komutları dikkatli şekilde değerlendirmesi gerektiğini vurguluyor. Bir web sitesinin kullanıcıdan Terminal üzerinden komut çalıştırmasını istemesi çoğu zaman ciddi bir risk anlamına geliyor. Ayrıca yazılımların yalnızca resmi geliştirici sitelerinden veya App Store gibi güvenilir platformlardan indirilmesi öneriliyor. Bu basit önlemler, pek çok siber tehdit ve hacker saldırıları karşısında önemli bir koruma sağlayabiliyor.

Eğer bir kullanıcı bu sahte kurulum komutunu çalıştırmışsa güvenlik uzmanları hızlı şekilde önlem alınmasını öneriyor. Öncelikle kripto para cüzdanlarında bulunan varlıkların güvenli bir cihaz üzerinden yeni bir cüzdana aktarılması gerekiyor. Ardından tüm hesap parolalarının değiştirilmesi ve aktif oturumların sonlandırılması tavsiye ediliyor. Ayrıca hassas uygulama tokenlarının iptal edilmesi ve sistemin güvenlik yazılımlarıyla detaylı şekilde taranması büyük önem taşıyor. Bu adımlar saldırının olası zararlarını azaltmaya yardımcı olabilir.

Bu olay, günümüzde teknoloji haberleri ve hack haberleri içerisinde sıkça yer alan sosyal mühendislik saldırılarının ne kadar etkili olabileceğini bir kez daha gösteriyor. Kullanıcıların yalnızca teknik güvenlik açıklarına karşı değil, aynı zamanda kandırılmaya yönelik yöntemlere karşı da dikkatli olması gerekiyor. Özellikle kripto para kullanıcılarının bu tür saldırılara karşı daha bilinçli olması, olası maddi kayıpların önüne geçmek açısından kritik önem taşıyor.

Kaynak: https://www.securitylab.ru/news/570138.php

Posted in

Bir Cevap Yazın

MainNetw0rk sitesinden daha fazla şey keşfedin

Okumaya devam etmek ve tüm arşive erişim kazanmak için hemen abone olun.

Okumaya Devam Edin