Bir pazarlama teknolojisi şirketindeki tek bir ihlal, web'in tedarik zincirinin ne kadar kırılgan olabileceğini bir kez daha gösterdi. PCMag'in haberine göre, saldırganlar çevrimiçi bir pazarlama satıcısı olan Brevo'yu ele geçirdi ve bu erişimi bir günde çok sayıda web sitesinde ClickFix tarzı bir kötü amaçlı yazılım saldırısı başlatmak için kullandı. Bu olay, bir ClickFix kötü amaçlı yazılım saldırısının kurbanları doğrudan hedeflemesine gerek olmadığının açık bir örneğidir. Bunun yerine güvenilir bir üçüncü taraf hizmet üzerinden sızabilir.

Brevo Hack'i Kapıyı Nasıl Açtı

Brevo, birçok işletmenin doğrudan web sitelerine yerleştirdiği e-posta kayıt formları, sohbet widget'ları veya izleme betikleri gibi pazarlama araçları sunar. Böyle bir satıcı ele geçirildiğinde, saldırganlar yalnızca tek bir siteye erişim kazanmaz. Satıcının kodunu entegre etmiş her web sitesinde bir dayanak elde ederler. Bu durumda, Brevo'daki ihlal, saldırganların aynı anda çok çeşitli sitelere ClickFix tarzı bir saldırı enjekte etmesi için bir yol oluşturdu ve tek bir başarısızlık noktasını kitlesel bir kötü amaçlı yazılım dağıtım kanalına dönüştürdü.

Bu, satıcı tarafındaki ihlalleri gizlilik ve güvenlik açısından bu kadar tehlikeli kılan şeydir. Site sahipleri genellikle satıcının tarafında yapılan değişiklikler hakkında çok az görünürlüğe sahiptir ve ziyaretçiler, tanıdık bir web sitesinin arka planında çalışan bir betiğin aniden kötü amaçlı hale geldiğini bilmenin hiçbir yoluna sahip değildir.

ClickFix Saldırıları Aslında Ne Yapar

ClickFix, giderek daha yaygın hale gelen bir sosyal mühendislik tekniğidir. Bir tarayıcıdaki veya işletim sistemindeki teknik bir güvenlik açığından yararlanmak yerine, klavyede oturan kişiyi kandırmaya dayanır. Tipik olarak, bir web sayfasında sahte bir istem belirir; bu genellikle bir CAPTCHA kontrolü, bir hata mesajı veya sayfayla ilgili sözde bir sorunu düzeltmek için gereken bir adım olarak gizlenir. İstem, ziyaretçiye bir metin parçasını kopyalayıp bilgisayarındaki bir komut penceresine veya çalıştır kutusuna yapıştırmasını söyler.

Yapıştırılan metin aslında kötü amaçlı bir komuttur. Çalıştırıldığında, kullanıcı geleneksel anlamda hiçbir dosya indirmeden veya belirgin bir bağlantıya tıklamadan kötü amaçlı yazılım yükleyebilir. Saldırı, bir yazılım kusuru yerine kullanıcı eylemine dayandığı için, geleneksel kötü amaçlı yazılım dağıtım yöntemlerini yakalamak için tasarlanmış birçok teknik savunmayı atlayabilir. ClickFix'in, çok sayıda cihazı hızla ele geçirmek isteyen saldırganlar için tercih edilen bir taktik haline gelmesinin nedenlerinden biri de budur.

Büyüyen Bir Tedarik Zinciri İhlali Örüntüsü

Brevo olayı, saldırganların son kullanıcıları hatta bireysel işletmeleri doğrudan hedeflemek yerine diğer şirketlerin bağımlı olduğu araçları ve platformları hedef aldığı daha geniş bir örüntüye uymaktadır. Bu, ShinyHunters'ın Metabase'i hacklediğini iddia etmesi olayında yaşananlara benzer bir dinamiktir; 100.000'den fazla kuruluş tarafından kullanılan bir iş analitiği platformu, tek bir ihlalle çok sayıda alt kullanıcıyı potansiyel riske atmıştı. Aynı zamanda, GeoServer gibi yaygın olarak kullanılan platformlardaki yamalanmamış güvenlik açıkları etrafında dile getirilen endişeleri de yansıtmaktadır; paylaşılan altyapıdaki tek bir giderilmemiş kusur, aynı anda birçok kuruluşta istismar edilebilir.

Bu olaylar ortak bir paydada buluşuyor: web, işletmelerin üçüncü taraf betiklere, eklentilere ve platformlara bağımlı olmasıyla daha da birbirine bağlandıkça, tek bir ele geçirilmiş satıcı daha geniş bir saldırıya dönüşerek dışa doğru dalgalanabilir.

Bu Sizin İçin Ne Anlama Geliyor

Gündelik internet kullanıcıları için, bu ClickFix kötü amaçlı yazılım saldırısından çıkarılacak ders, herhangi bir web sitesinin güvenilmez olduğu değildir. Ders şudur: meşru, tanıdık web siteleri bile, kendi kusurları olmaksızın, yalnızca bağımlı oldukları bir satıcının ele geçirilmesi nedeniyle geçici olarak silah haline getirilebilir. Buradaki asıl savunma, ClickFix örüntüsünün kendisini tanımaya dayanır. Hiçbir meşru web sitesi, insan olduğunuzu "doğrulamak" veya bir görüntüleme sorununu "düzeltmek" için sizden bir komut istemi veya çalıştır kutusu açıp metin yapıştırmanızı istemez. Bu talimat, nerede görünürse görünsün, her seferinde bir uyarı işareti olarak değerlendirilmelidir.

Uygulanabilir Çıkarımlar

Bilgisayarınıza bir komut kopyalayıp yapıştırmanızı isteyen bir istemle karşılaşırsanız, talimatları izlemek yerine sayfayı hemen kapatın. İşletim sisteminizi ve tarayıcınızı güncel tutun, çünkü yamalar bazen içeri sızan betiklerin etkisini azaltabilir. Ziyaret ettiğiniz web sayfalarında şüpheli betik davranışlarını işaretleyen tarayıcı uzantıları veya güvenlik araçları kullanmayı düşünün. Ve üçüncü taraf pazarlama veya analitik araçlarına bağımlı bir web sitesi işletiyorsanız, bu entegrasyonları yakından izleyin ve bir satıcı ihlal açıklarsa bunları hızla devre dışı bırakmaya hazır olun. Brevo hack'i gibi olaylar, tetikte olmanın kendi ön kapınızda durmaması gerektiğinin bir hatırlatıcısıdır. Her gün kullandığınız sitelere dokunan her satıcıya ve betiğe kadar uzanmalıdır.