~/tamerror

← Blog

WordlistLoader ve SynkLoader: ClickFix ile Amatera, Teams üzerinden sahte IT desteği

2 dk okuma.md

WordlistLoader ve SynkLoader: ClickFix ile Amatera, Teams üzerinden sahte IT desteği kapak görseli

Bu hafta iki ayrı araştırma, aynı temayı işliyor: kullanıcıyı kendi eliyle zararlı komut çalıştırmaya ikna etmek. Birinde sahte CAPTCHA, diğerinde sahte IT desteği var.

WordlistLoader → Amatera Stealer

Gen Digital araştırmacılarının belgelediği zincir, ClearFake operasyonunun ele geçirilmiş web siteleriyle başlıyor. Siteye eklenen JavaScript, asıl kodu blok zincirindeki akıllı sözleşmelerden çekiyor (EtherHiding). Kullanıcı sahte CAPTCHA kutusunu işaretlediğinde, karşısına "doğrulama için şu komutu Çalıştır penceresine yapıştırın" talimatı çıkıyor. Komut gizli bir cmd.exe açıyor, uzak bir WebDAV paylaşımı bağlıyor ve rundll32.exe ile yükleyiciyi çalıştırıyor.

WordlistLoader'ın numarası adında saklı: shellcode, her kelimenin bir bayta karşılık geldiği düz İngilizce kelime dizisi olarak tutuluyor. Statik analizde masum bir metin gibi görünüyor. Yükleyici donanım kesme noktalarıyla ETW'yi atlatıyor ve yansıtıcı yükleme ile Amatera Stealer 4.3.3 sürümünü hafızaya açıyor. Amatera (eski adıyla ACR/AcridRain Stealer) güçlendirilmiş sistem çağrıları ve Chrome'un uygulama bağlı şifrelemesini aşan bir yöntemle tarayıcı verilerini çalıyor.

SynkLoader → sahte kilit ekranı

Expel'in Ağustos ortasında tespit ettiği kampanyada saldırganlar, hedeflere Microsoft Teams üzerinden IT desteği kılığında ulaşıyor. Kurbanı "PowerShell Cleaner" adlı bir MSI paketini meşru bir Azure Blob Storage adresinden indirmeye ikna ediyorlar. Kurulum, arka planda Python tabanlı modüler SynkLoader'ı açıyor. Modüller:

  • PhishLocker: Sahte Windows kilit ekranı gösterip parolayı yakalıyor
  • Persistence: Zamanlanmış görev oluşturuyor
  • StreamMaster: VNC ile uzak masaüstü erişimi
  • Interactive Shell: PowerShell komut çalıştırma
  • TrafficRedirector: Ağ vekil sunucusu

Bilgi işlem ekipleri için pratik çıkarımlar

İki kampanyanın kesişim kümesi, teknik değil süreçsel:

  1. Kullanıcının kendi başına komut çalıştırmasını engelleyin. Standart kullanıcılar için Windows+R ve PowerShell erişimini grup ilkesiyle kısıtlamak, ClickFix ailesinin tamamını büyük ölçüde etkisizleştiriyor.
  2. Teams dış erişim politikasını gözden geçirin. Kurum dışı kiracılardan sohbet ve arama kabul ediliyorsa, "IT desteği" adıyla gelen herkes potansiyel saldırgan. Dış erişimi izin listesine indirin.
  3. IT ekibinin kendi iletişim protokolünü ilan edin. "Biz sizden asla Teams üzerinden yazılım indirmenizi istemeyiz" cümlesi, bir intranet duyurusu kadar ucuz ve bir olay kadar değerli.
  4. İzleme kuralları: WebDAV bağlantıları, başsız conhost.exe çalıştırmaları ve kullanıcı bağlamında oluşturulan yeni zamanlanmış görevler için EDR'de tespit kuralı olmalı.
  5. Azure Blob, GitHub gibi meşru barındırmadan gelen MSI'ları "güvenilir kaynak" saymayın; uygulama denetimi (AppLocker/WDAC) yayıncı imzasına baksın.

Kaynak: The Hacker News — WordlistLoader Delivers Amatera via ClickFix, SynkLoader Phishes Windows Passwords. Bu yazı kaynağın birebir çevirisi değil, Türkçe özet ve yorumudur.