Siber suçlular, blok zincirinin en çok övülen özelliğini, değişmezliği, endişe verici şekilde kullanmayı buldu. Microsoft Tehdit İstihbaratı tarafından tespit edilen bir kötü amaçlı yazılım kampanyası, BNB Akıllı Zinciri üzerinde akıllı sözleşmeleri kullanarak zararlı kodu depoluyor ve dağıtıyor ve bu sayede ağın sansür direncini günlük binlerce kullanıcıya karşı bir silah haline getiriyor.
Kampanya, ClickFix (TerminalFix olarak da bilinir) olarak bilinir ve zararlı yazılımın Windows makinelere kurulmasını sağlamak için işgal edilmiş web sitelerinde sahte CAPTCHA uyarıları yayınlar.
EtherHiding nasıl çalışır
İşlemin teknik temelini EtherHiding adı verilen bir teknik oluşturuyor. Saldırganlar, güvenlik ekiplerinin tanımlayabileceği ve kapatabileceği geleneksel sunucular üzerinde zararlı yükler barındırmak yerine, komutlarını ve yapılandırma verilerini BNB Akıllı Zinciri'nde dağıtılan akıllı sözleşmelere doğrudan gömüyor.
Bir kurban, genellikle sessizce ele geçirilmiş bir WordPress sitesine ulaştığında, enjekte edilen JavaScript kodu blok zinciriyle bir çağrı başlatır. Akıllı sözleşme, Base64 ile kodlanmış talimatları döndürür ve tarayıcı bu talimatları çözer ve yürütür.
Kompromis edilmiş sitelerin kendileri de tekrar tekrar değiştirilmesine gerek yoktur. İlk JavaScript enjeksiyonu yerine oturduktan sonra, saldırganlar, kontrol ettikleri akıllı sözleşmeleri blok zinciri üzerinde yeni akıllı sözleşmeler dağıtarak veya güncelleyerek yüklerini güncelleyebilir. Bulaşmış web sitesi, her bir mağdur ziyaretinde blok zincirinden en son talimatları çeker.
Lumma Stealer ve kimlik bilgisi çalma
Bu sahte CAPTCHA uyarılarının nihai amacı, kampanyada gözlemlenen ana yük olan Lumma Stealer’i dağıtmaktır. Lumma Stealer, tarayıcıda saklanan şifreleri, kripto para cüzdanı kimlik bilgilerini, oturum çerezlerini ve diğer hassas verileri compromite edilmiş makinelerden toplama yeteneğine sahip iyi bilinen bir bilgi çalma yazılımıdır.
Kampanya, kurumsal ve tüketicilerin cihazlarını hedef alıyor, bu da potansiyel zararı önemli ölçüde artırıyor.
ClickFix kampanyası, en azından 2025 yılının sonlarından beri sahte tarayıcı güncellemesi uyarıları ve benzeri sosyal mühendislik tuzağı kullanan uzun süredir süren ClearFake girişimiyle bağlantılıdır. Ağustos 2026'nın başlarında tespit edildikten sonra, sahte CAPTCHA'lara geçiş taktiklerde bir gelişmeyi temsil etmektedir.
Blok zinciri, sadece para değil, altyapı olarak
BNB Akıllı Zinciri, kötü amaçlı yazılım barındırmak için tasarlanmamıştır. Ancak izinsiz yapısı, herkesin rastgele veri içeren bir akıllı sözleşme dağıtmasını ve kimseyle kaldırılmasını zorlamasını mümkün kılar. Merkeziyetsiz sistemlerin hükümet sansürlerine karşı dirençli olmasını sağlayan aynı özellikler, siber güvenlik müdahalelerine karşı da dirençlidir.
Bireysel kullanıcılar için koruyucu tavsiyeler basittir ama tekrarlanmaya değer. Asla bir CAPTCHA isteğinden komut çalıştırmayın, çünkü legítim CAPTCHA'lar asla makinenizde herhangi bir şey çalıştırmamanızı istemez. Tarayıcı eklentilerinizi ve işletim sistemlerinizi güncel tutun. Ve eğer ziyaret ettiğiniz bir WordPress sitesi aniden garip davranışlar sergilemeye başlarsa, sekmesini kapatın ve geri dönmeden devam edin.
