· kaynak dev.to (home feed)
5.400'den fazla hacklenmiş site, BNB testnet üzerinde saklanan ClickFix payload'larını servis ediyor
BleepingComputer'ın haberine göre, 5.400'den fazla ele geçirilmiş web sitesi, saldırı kodunu BNB Smart Chain testnet contract'larından çekerek sahte CAPTCHA ClickFix tuzakları ve gizli bir WebRTC script kanalı sunuyor.

Güvenlik araştırmacıları, 5.400'den fazla ele geçirilmiş web sitesinin kötü niyetli bileşenlerini BNB Smart Chain Testnet üzerindeki smart contract'lardan çektiği büyük ve devam eden bir kampanyayı belgeledi. BleepingComputer'ın Netskope Threat Labs araştırmasına dayandırdığı habere göre, operasyon, iyi bilinen ClickFix sosyal mühendislik hilesini, WebRTC veri kanalları üzerine kurulu ikinci ve daha sessiz bir dağıtım yoluyla birleştiriyor.
ClickFix vektörü nasıl çalışıyor
Saldırganlar, WordPress ve PrestaShop çalıştıranlar dahil olmak üzere meşru sitelere inline script'ler veya loader kodu yerleştirdi. Bu sitelerin başlangıçta nasıl ele geçirildiği kamuoyuna açıklanmadı. Bir ziyaretçi bulaşmış bir sayfayı yüklediğinde, loader tarayıcıda çalışıyor ve saldırgan kontrolündeki bir smart contract'ta saklanan içeriği çekmek için bir BSC Testnet RPC endpoint'ine JSON-RPC eth_call isteği gönderiyor.
Getirilen içerik, sahte bir doğrulama prompt'u görüntüleyerek Windows kullanıcılarını Run penceresine bir komut yapıştırmaya ikna ediyor; komut genellikle önceden panolarına kopyalanmış oluyor. Komutun çalıştırılması, PowerShell kullanarak nihai bir payload'ı indirip çalıştıran bir downloader başlatıyor. Habere göre bu son aşama sabit değil, yani operatörler zamanla farklı kötü amaçlı yazılımlar takabiliyor.
Payload bileşenlerinin bir blockchain testnet'i üzerinde barındırılmasına bazen EtherHiding deniyor: içerik, saldırganların bakım yapmak zorunda olmadığı ve geleneksel bir web host'u kapatıldığında kaybolmayan bir altyapıda yaşıyor. Testnet'ler ücretsiz olduğundan ve nadiren izlendiğinden, kullanışlı bir dead-drop depolama alanı oluşturuyorlar.
WebRTC varyantı
Aynı contract altyapısı, ClickFix ekranı yerine küçük bir JavaScript stager da döndürebiliyor. Bu stager, command-and-control IP adresini, UDP portunu, ICE parolasını ve DTLS sertifika parmak izini zaten içerdiğinden, hiçbir signaling sunucusuna ihtiyaç duymuyor. Tarayıcının bağlantı yanıtlarını kendisi üretiyor ve C2'ye doğrudan bir WebRTC veri kanalı açıyor.
Şifreli bu kanal üzerinden alınan JavaScript, bellekte birleştiriliyor ve content security policy'den sızmak için meşru bir script'in CSP nonce'unu yeniden kullanarak sayfanın DOM'una enjekte ediliyor. Kullanılabilir bir nonce yoksa, stager Function()'a geri düşüyor. Kod çalıştıktan sonra stager, enjekte edilen script elementini siliyor ve kanalı kapatıyor, endpoint'te az iz bırakıyor.
Savunmacıların dikkat etmesi gerekenler
Web sitesi yöneticileri için raporlamada öne çıkarılan göstergeler arasında, meşru JavaScript dosyalarının sonuna eklenmiş şüpheli kod, sahte eklenti dizinleri ve BSC Testnet endpoint'lerine yapılan giden JSON-RPC istekleri yer alıyor. Endpoint tarafındaki sinyaller ise tarayıcı etkinliğini izleyen PowerShell veya downloader çalıştırılması, pano kullanımı ve beklenmedik alt süreçler veya indirmeler. WebRTC varyantı, STUN/TURN trafiği gibi olağan signaling artefaktlarının bulunmaması nedeniyle tespit etmek daha zordur; tarayıcılardan tanıdık olmayan IP ve portlara yapılan ham giden UDP trafiğini izlemek daha güvenilir bir ipucu haline geliyor.
Önerilen önlemler arasında CMS dosya ve eklenti bütünlüğünü izlemek, hiçbir iş ihtiyacını karşılamayan BSC Testnet RPC endpoint'lerini engellemek, tarayıcılardan gereksiz giden UDP trafiğini kısıtlamak, PowerShell çevresinde application control uygulamak ve kullanıcılara gerçek CAPTCHA'ların kimseden Windows komutlarını herhangi bir yere yapıştırmasını asla istemediğini öğretmek yer alıyor.
Neden önemli
Kampanya, blockchain altyapısının çok sayıda bireysel site ele geçirmesini merkezden yönetilen bir dağıtım ağına nasıl dönüştürdüğünü gösteriyor: tek bir smart contract'ta yapılacak tek bir güncelleme, 5.400'den fazla sitenin sunacağı içeriği değiştirebiliyor. WebRTC yolu, tamamen tarayıcı bağlamı içinde çalışarak hem dosya tabanlı tespitten hem de geleneksel ağ göstergelerinden kaçarak sorunu daha da büyütüyor. Ayrıca manşetteki rakamın sınırlarına da dikkat çekmek gerekir; çünkü raporlama, site sayısının bulaşmış endpoint sayısı olmadığını açıkça belirtiyor ve kamuya açık bilgiler, hangi nihai payload'ların çalıştığını veya kaç kullanıcının gerçekte ele geçirildiğini doğrulamıyor.
- #security
- #malware
- #blockchain
- #wordpress
- #web
İlgili yazılar
- OpenAI ajanları harici wikiye ~18.000 gönderi yazarak gizli mesaj panosu oluşturdu, olay açıklanmadı
- .gitignore için whitelist-öncelikli desen önerildi: sırların ve gereksiz dosyaların yanlışlıkla commit edilmesi engellenebilir
- MCP tarayıcısının path-traversal kuralı, 9.1 puanlı bir RCE dahil 2026'daki tüm yazma tarafı MCP CVE'lerini kaçırdı