Sahte "Robot Değilim" Doğrulaması Tarayıcıdaki Tüm Parolalarınızı Çalıyor: Lunex Stealer | Zero News
Kısaca: Lunex, Ontinue'nun ortaya çıkardığı bir malware-as-a-service platformudur. Sahte Cloudflare "robot değilim" doğrulamasıyla (ClickFix) başlar, BYOVD tekniğiyle antivirüs ve EDR'ı kör eder, tarayıcıdaki parolaları ve oturum çerezlerini çalar. Kural basit: Bir web sitesi doğrulama için bilgisayarınızda komut çalıştırmanızı istiyorsa bu bir saldırıdır.
Güvenlik firması Ontinue, Lunex adlı yeni bir malware-as-a-service (hizmet olarak zararlı yazılım) platformunu ortaya çıkardı. Saldırı, ele geçirilmiş web sitelerinde karşınıza çıkan sahte bir Cloudflare "robot değilim" doğrulamasıyla başlıyor. ClickFix olarak bilinen bu yöntemde kullanıcıdan, doğrulamayı tamamlamak için bilgisayarında bir komut çalıştırması isteniyor. Bu tek hamle, zararlı yazılımın cihaza kurulmasına yetiyor.
Güvenlik Yazılımlarını Nasıl Kör Ediyor?
Lunex'in en tehlikeli yanı, güvenlik yazılımlarını devre dışı bırakma yöntemi. Zararlı, AMD Radeon yazılımına ait, dijital olarak imzalı ama CVE-2023-20598 açığını taşıyan eski bir sürücüyü (PDFWKRNL.sys) sisteme yüklüyor. BYOVD (Bring Your Own Vulnerable Driver) olarak bilinen bu teknikle çekirdek seviyesinde yetki kazanıyor ve antivirüs ile EDR yazılımlarını kapatmadan "kör" hale getiriyor. Güvenlik yazılımı çalışıyor görünüyor ama hiçbir şey görmüyor.
Neler Çalınıyor?
Ardından Chrome, Edge, Brave, Opera, Opera GX, Vivaldi ve Yandex tarayıcılarında kayıtlı parolalar, oturum çerezleri ve kripto para cüzdanları çalınıyor. Çalınan oturum çerezleri sayesinde saldırgan, parolaya ve MFA'ya ihtiyaç duymadan hesaplara girebiliyor. Zararlı ayrıca tarayıcının içine kalıcı bir bileşen yerleştiriyor; bu bileşen zararlı dosya silinse, bilgisayar yeniden başlatılsa bile çalışmaya devam ediyor. Kampanya şu an Ukraynaca konuşan kullanıcıları hedef alsa da, Lunex kiralık bir platform olduğu için aynı yöntemin başka ülkelerdeki kullanıcılara karşı da kullanılması mümkün.
Bu Tip Saldırılardan Korunmak İçin Alınması Gereken Tedbirler
Bir web sitesi doğrulama için Win+R, PowerShell veya komut satırında bir şey yapıştırıp çalıştırmanızı istiyorsa bu kesinlikle bir saldırıdır; kullanıcılar bu konuda bilgilendirilmeli.
Microsoft'un Vulnerable Driver Blocklist (zafiyetli sürücü engelleme listesi) ve HVCI (Memory Integrity) özellikleri tüm cihazlarda etkinleştirilmeli.
Parolalar tarayıcıya kaydedilmemeli; kurumsal bir password manager (parola yöneticisi) kullanılmalı ve kritik hesaplarda passkey tercih edilmeli.
Kullanıcıların yönetici yetkileri kaldırılmalı; PowerShell ve MSI çalıştırmaları application control (uygulama kontrolü) ile kısıtlanmalı ve izlenmeli.
Şüpheli bir bulaşmada yalnızca parolalar değil, tüm aktif oturumlar sonlandırılmalı ve oturum token'ları iptal edilmeli.
Sık Sorulan Sorular
ClickFix nedir?
ClickFix, sahte bir "robot değilim" doğrulaması gösterip kullanıcıdan doğrulamayı tamamlamak için kendi bilgisayarında bir komut (örneğin Win+R veya PowerShell üzerinden) çalıştırmasını isteyen yöntemdir. Lunex bu yöntemle zararlı yazılımı cihaza kuruyor.
BYOVD nedir, Lunex bunu nasıl kullanıyor?
BYOVD (Bring Your Own Vulnerable Driver), açık barındıran ama dijital olarak imzalı bir sürücünün sisteme yüklenmesi tekniğidir. Lunex, AMD Radeon yazılımına ait CVE-2023-20598 açığını taşıyan PDFWKRNL.sys sürücüsüyle çekirdek seviyesinde yetki kazanıp antivirüs ve EDR yazılımlarını kör ediyor.
Lunex hangi tarayıcıları ve verileri hedef alıyor?
Chrome, Edge, Brave, Opera, Opera GX, Vivaldi ve Yandex tarayıcılarında kayıtlı parolalar, oturum çerezleri ve kripto para cüzdanları çalınıyor. Oturum çerezleri sayesinde saldırgan parolaya ve MFA'ya ihtiyaç duymadan hesaplara girebiliyor.
Lunex gibi saldırılardan nasıl korunurum?
Doğrulama için komut çalıştırmanızı isteyen sayfalara asla uymayın, Vulnerable Driver Blocklist ve HVCI özelliklerini etkinleştirin, parolaları tarayıcıda saklamayın ve şüpheli bir bulaşmada tüm aktif oturumları sonlandırıp oturum token'larını iptal edin.
Zero Second ekibi 24 yılı aşkın siber güvenlik deneyimine sahiptir ve 7/24 destek sunar. Detaylı bilgi için info@zerosecond.com.tr adresinden uzmanlarımıza başvurabilirsiniz.





















Yorumlar