Son dönemde Ukrayna’da siber güvenlik ekiplerinin dikkatini çeken yeni bir tehdit aktörü, UAC-0145, devlet destekli siber saldırılarını ClickFix CAPTCHA adı verilen bir tuzağa dayandırarak yürütmeye başladı. Bu yöntem, kurbanları kendi cihazlarına malware bulaştırmaları için kasıtlı olarak kandırmayı hedefliyor.
Ukrayna Bilgisayar Acil Durum Müdahale Ekibi (CERT-UA), bu saldırıları derinlemesine inceledi ve aktivitelerin, Rusya’nın askeri istihbarat teşkilatı GRU’ya bağlı olan ve Sandworm grubunun bir alt kümesi olarak bilinen UAC-0145 tarafından gerçekleştirildiğini doğruladı. Saldırılarda kullanılan ClickFix CAPTCHA mekanizması, kullanıcıları meşru bir güvenlik kontrolü yapıyormuş gibi göstererek, aslında gizli bir malware indirmeye yönlendiriyor.
ClickFix CAPTCHA: Siber Saldırganların Yeni Silahı
ClickFix, temel olarak kullanıcılardan bir düğmeye tıklamasını isteyen basit bir CAPTCHA mekanizması gibi görünse de, aslında arka planda zararlı yazılımların otomatik olarak indirilmesini tetikliyor. Bu yöntem, özellikle WordPress ve diğer içerik yönetim sistemlerinde bulunan zayıf noktalardan faydalanıyor. Saldırganlar, hedef sistemlere XSS (Cross-Site Scripting) veya drive-by download saldırıları yoluyla bulaşan zararlı komut dosyaları yerleştiriyor.
Aşağıda, UAC-0145 tarafından kullanılan saldırı vektörlerinin detayları yer alıyor:
- Oltalama E-postaları: Kurbanlara, meşru bir CAPTCHA doğrulama sayfasına yönlendirdiklerine inandırılan bağlantılar gönderiliyor.
- Kötü Amaçlı JavaScript: Web sitelerine yerleştirilen komut dosyaları, kullanıcı tıklamasıyla zararlı yazılımın indirilmesini tetikliyor.
- Veri Sızıntısı Tehlikesi: Bulaşan malware, sistemdeki hassas verileri çalabiliyor veya saldırganlara uzaktan erişim imkanı sağlayabiliyor.
Sandworm ve UAC-0145: Rusya’nın Siber Savaş Aracı
Sandworm, Rusya’nın GRU (Genelkurmay Başkanlığı İstihbarat Dairesi) tarafından yönetilen ve dünya genelinde siber saldırılara imza atan bir grup olarak bilinir. Bu grup, geçmişte NotPetya gibi yıkıcı siber saldırıların yanı sıra, elektrik şebekelerini hedef alan operasyonlarla da gündeme gelmişti. UAC-0145’in ClickFix CAPTCHA saldırıları, grubun taktiklerini daha da geliştirerek, hedeflerine ulaşmak için yeni yöntemler denediğini gösteriyor.
CERT-UA’nın raporlarına göre, saldırıların ana hedefleri arasında Ukrayna’daki devlet kurumları, savunma sektörü ve kritik altyapı yer alıyor. Bu durum, Rusya’nın Ukrayna’daki siber savaş stratejisinin bir parçası olarak değerlendirilebilir. Siber güvenlik uzmanları, benzer saldırıların gelecekte de artabileceği uyarısında bulunuyor.
Kurumlar ve Kullanıcılar İçin Öneriler
UAC-0145’in ClickFix CAPTCHA saldırılarından korunmak için hem kurumların hem de bireysel kullanıcıların alması gereken önlemler bulunmaktadır:
- Güvenlik Yazılımlarının Güncel Tutulması: Antivirüs ve anti-malware yazılımlarının sürekli olarak güncellenmesi, zararlı yazılımların tespit edilmesini kolaylaştırır.
- Çalıştırılabilir Dosyalara Dikkat: Bilinmeyen kaynaklardan gelen .exe, .js veya .bat dosyalarının çalıştırılmaması gerekir.
- Web Sitelerinin Güvenliği: Kurumlar, web sitelerinde kullanılan üçüncü parti eklentilerin ve scriptlerin güvenilir kaynaklardan yüklenmesini sağlamalıdır.
- Çalışanların Eğitimi: Siber güvenlik bilinçlendirme programları, çalışanların oltalama saldırılarına karşı daha dirençli olmalarını sağlar.
- CAPTCHA Kontrollerinin Doğrulanması: Kullanıcılar, CAPTCHA doğrulama sayfalarının gerçekten güvenilir kaynaklardan olup olmadığını kontrol etmelidir.
Sonuç: Siber Güvenlikte Sürekli Değişen Tehditler
UAC-0145’in ClickFix CAPTCHA saldırıları, siber tehdit aktörlerinin taktiklerini sürekli olarak nasıl geliştirdiğini gösteren önemli bir örnek. Bu tür saldırılardan korunmak için kurumların ve kullanıcıların siber güvenlik konusunda sürekli olarak güncel kalmaları ve yeni tehditlere karşı proaktif önlemler almaları gerekmektedir.
Ukrayna’daki siber güvenlik ekipleri, bu saldırıların artarak devam edeceğini öngörüyor. Bu nedenle, hem devlet kurumlarının hem de özel sektörün siber savunma stratejilerini güçlendirmesi kritik önem taşıyor. Siber savaşın boyutu giderek büyürken, sadece teknolojik çözümler değil, aynı zamanda uluslararası iş birliği ve farkındalık da hayati rol oynamaktadır.


