---
title: "WordlistLoader ve SynkLoader: ClickFix ile Amatera, Teams üzerinden sahte IT desteği"
date: 2026-08-24
url: https://tamerror.com/blog/wordlistloader-synkloader-clickfix-parola-oltalama
tags: [oltalama, tehdit-istihbarati, zararli-yazilim]
---

# WordlistLoader ve SynkLoader: ClickFix ile Amatera, Teams üzerinden sahte IT desteği

> Gen Digital ve Expel'in raporladığı iki yeni yükleyici, iki farklı sosyal mühendislik kanalını kullanıyor. WordlistLoader shellcode'u düz İngilizce kelimeler olarak saklayıp Amatera Stealer'ı getiriyor; SynkLoader ise Microsoft Teams'ten "IT desteği" olarak arayıp sahte Windows kilit ekranıyla parola topluyor.

Bu hafta iki ayrı araştırma, aynı temayı işliyor: **kullanıcıyı kendi eliyle zararlı komut çalıştırmaya ikna etmek.** Birinde sahte CAPTCHA, diğerinde sahte IT desteği var.

## WordlistLoader → Amatera Stealer

Gen Digital araştırmacılarının belgelediği zincir, **ClearFake** operasyonunun ele geçirilmiş web siteleriyle başlıyor. Siteye eklenen JavaScript, asıl kodu blok zincirindeki akıllı sözleşmelerden çekiyor (**EtherHiding**). Kullanıcı sahte CAPTCHA kutusunu işaretlediğinde, karşısına "doğrulama için şu komutu Çalıştır penceresine yapıştırın" talimatı çıkıyor. Komut gizli bir `cmd.exe` açıyor, uzak bir **WebDAV** paylaşımı bağlıyor ve `rundll32.exe` ile yükleyiciyi çalıştırıyor.

WordlistLoader'ın numarası adında saklı: shellcode, **her kelimenin bir bayta karşılık geldiği düz İngilizce kelime dizisi** olarak tutuluyor. Statik analizde masum bir metin gibi görünüyor. Yükleyici donanım kesme noktalarıyla ETW'yi atlatıyor ve yansıtıcı yükleme ile **Amatera Stealer 4.3.3** sürümünü hafızaya açıyor. Amatera (eski adıyla ACR/AcridRain Stealer) güçlendirilmiş sistem çağrıları ve Chrome'un uygulama bağlı şifrelemesini aşan bir yöntemle tarayıcı verilerini çalıyor.

## SynkLoader → sahte kilit ekranı

Expel'in Ağustos ortasında tespit ettiği kampanyada saldırganlar, hedeflere **Microsoft Teams** üzerinden IT desteği kılığında ulaşıyor. Kurbanı "PowerShell Cleaner" adlı bir MSI paketini meşru bir **Azure Blob Storage** adresinden indirmeye ikna ediyorlar. Kurulum, arka planda Python tabanlı modüler **SynkLoader**'ı açıyor. Modüller:

- **PhishLocker:** Sahte Windows kilit ekranı gösterip parolayı yakalıyor
- **Persistence:** Zamanlanmış görev oluşturuyor
- **StreamMaster:** VNC ile uzak masaüstü erişimi
- **Interactive Shell:** PowerShell komut çalıştırma
- **TrafficRedirector:** Ağ vekil sunucusu

## Bilgi işlem ekipleri için pratik çıkarımlar

İki kampanyanın kesişim kümesi, teknik değil **süreçsel**:

1. **Kullanıcının kendi başına komut çalıştırmasını engelleyin.** Standart kullanıcılar için Windows+R ve PowerShell erişimini grup ilkesiyle kısıtlamak, ClickFix ailesinin tamamını büyük ölçüde etkisizleştiriyor.
2. **Teams dış erişim politikasını gözden geçirin.** Kurum dışı kiracılardan sohbet ve arama kabul ediliyorsa, "IT desteği" adıyla gelen herkes potansiyel saldırgan. Dış erişimi izin listesine indirin.
3. **IT ekibinin kendi iletişim protokolünü ilan edin.** "Biz sizden asla Teams üzerinden yazılım indirmenizi istemeyiz" cümlesi, bir intranet duyurusu kadar ucuz ve bir olay kadar değerli.
4. **İzleme kuralları:** WebDAV bağlantıları, başsız `conhost.exe` çalıştırmaları ve kullanıcı bağlamında oluşturulan yeni zamanlanmış görevler için EDR'de tespit kuralı olmalı.
5. **Azure Blob, GitHub gibi meşru barındırmadan gelen MSI'ları** "güvenilir kaynak" saymayın; uygulama denetimi (AppLocker/WDAC) yayıncı imzasına baksın.

---

*Kaynak: [The Hacker News — WordlistLoader Delivers Amatera via ClickFix, SynkLoader Phishes Windows Passwords](https://thehackernews.com/2026/08/wordlistloader-delivers-amatera-via.html). Bu yazı kaynağın birebir çevirisi değil, Türkçe özet ve yorumudur.*

