· kaynak TechCrunch
ClickFix saldırıları ele geçirilen HBO Max Reddit reklamları üzerinden Mac ve Windows'a yayılıyor
Saldırganlar, Reddit üzerindeki bir HBO Max reklam hesabını ele geçirerek ClickFix yemleri dağıttı — Mac ve Windows kullanıcılarını kendi terminallerine malware komutları yapıştırmaya ikna eden sahte CAPTCHA'lar.

TechCrunch'a göre, geçtiğimiz hafta HBO Max reklamlarıyla etkileşime giren Reddit kullanıcıları bilgisayarlarını malware açısından kontrol etmeyi düşünebilir. Saldırganlar, platform üzerindeki bir HBO Max reklam hesabını ele geçirdi ve bunu yüzlerce ikna edici ama kötü amaçlı reklam yayınlamak için kullandı; güvenlik araştırmacıları bunu, 2026'nın en hızlı büyüyen siber tehditlerinden biri olan ClickFix'in son tırmanışı olarak tanımlıyor.
Hile nasıl çalışıyor
ClickFix, kurbanların kendi makinelerini tehlikeye atmalarını sağlayan bir sosyal mühendislik düzenidir. Sahte bir web sitesinde ya da saldırganların ele geçirdiği meşru bir sitede başlar; ziyaretçiler orada CAPTCHA'ya ya da bir anti-bot onay kutusuna benzeyen bir şeyle karşılaşır. Tıkladıktan sonra, devam edebilmeleri için bir "kontrolü" tamamlamaları gerektiğini söyleyen bir prompt belirir — bu talimatlar, bir metin satırını kopyalayıp Windows Command Prompt ya da PowerShell'e veya macOS Terminal'e yapıştırmaktan ibarettir.
TechCrunch'ın aktardığına göre kullanıcı enter tuşuna bastığında, yapıştırılan metin anında bilgi çalan malware yüklüyor. Payload parolaları toplayabilir, oturum açılmış hesapları ele geçirebilir ve kripto cüzdanlarını boşaltabilir. Kötü amaçlı kod, kullanıcının eliyle makinenin kendi komut satırı arayüzü üzerinden çalıştığı için bu saldırıların çoğu antivirus ve diğer güvenlik savunmalarını tamamen atlatıyor.
Geliştiriciler terminalde tek satırlık komutları rutin olarak çalıştırır, ancak sıradan kullanıcılar bu araçları neredeyse hiç gönüllü olarak açmaz — ve bir web sitesinin bunu yapmalarını istemesi, saldırının dikkatsizler üzerinde işe yaramasını sağlayan tam da o ipucudur.
Ele geçirilmiş bir marka hesabı
Hudson Rock'taki araştırmacılara ve Reddit'in siber güvenlik topluluğundaki bir başlığa göre, en yeni kampanya, reklam satın almaya özel olarak yetkilendirilmiş resmi HBO Max Reddit hesabını kullanarak platformu sahte ama gerçekçi reklamlarla doldurdu. Reklamlar, bir ClickFix yemi de içeren, HBO Max akış hizmeti gibi görünecek şekilde tasarlanmış bir sayfaya bağlanıyordu.
TechCrunch, kaç kişinin reklamlara tıkladığının ya da nihayetinde enfekte olduğunun belirsiz olduğunu belirtiyor. HBO'nun sahibi Warner Bros. Discovery, yorum talebine yanıt vermedi.
Bir Reddit sözcüsü TechCrunch'a, şirketin ele geçirilen reklam hesabının kötü amaçlı bağlantılar içeren tanıtımlar sunmak için kullanıldığını keşfettiğini ve hesabı kapatarak reklamları kaldırdığını söyledi. Reddit, kötü amaçlı reklamların kaç kullanıcıya gösterildiğini ya da kaç kişi tarafından tıklandığını açıklamadı.
Neyi engelleyebilir
Kurumlar için güvenlik araştırmacısı Kevin Beaumont, Windows makine filolarını yöneten şirketlerin bir alan genelinde komut satırı araçlarına erişimi devre dışı bırakabileceğini, böylece ClickFix'in bağımlı olduğu yolu kapatabileceklerini belirtiyor. Mac tarafında Ars Technica, Apple kullanıcılarını kötü amaçlı komutları kendilerinin çalıştırmaya teşvik eden saldırıları tespit edip durdurmak üzere geliştirilmiş BlockBlock adlı yardımcı programa işaret ediyor.
Bireyler için savunma daha basit: Hiçbir gerçek CAPTCHA ya da bot kontrolü sizden bir komutu terminale yapıştırmanızı istemez. Bunu yapan her web sitesi malware yüklemeye çalışıyordur.
Neden önemli
ClickFix, hızlı teknik çözümler arayanları hedef alan niş bir hileden, TechCrunch'ın büyük, koordineli uluslararası bir hackleme çabası olarak tanımladığı şeye dönüştü. Gücü, alışılmış saldırı modelini tersine çevirmesinden gelir: bir yazılım açığını sömürmek yerine kişiyi sömürür ve güvenlik yazılımlarının genellikle güvendiği bir araç aracılığıyla, kullanıcının kendi ayrıcalıklarıyla kötü amaçlı kodu çalıştırır.
Reddit kampanyası ise ikinci bir endişe verici boyut ekliyor. Büyük bir marka adı altında reklam satın almaya yetkili bir hesabı ele geçirerek saldırganlar, HBO Max'in itibarını ve Reddit'in kendi reklam altyapısını ödünç aldı; bu da yemi, şüpheli bir sitedeki rastgele bir pop-up'tan çok daha zor fark edilir hale getirdi. Ve teknik hiçbir exploit gerektirmediği — yalnızca ikna gerektirdiği için — hem Windows hem de macOS kullanıcıları risk altında kalmaya devam ediyor ve reklam platformu hesap güvenliği artık malware tedarik zincirinin bir parçası.
- #clickfix
- #malware
- #social-engineering
- #cybersecurity