ClickFix Saldırıları: Steam Forumlarında KriptoMadenci Tehdidi
Steam forumlarında son dönemde yaygınlaşan ClickFix saldırıları, kullanıcıları oyun ve bilgisayar sorunlarına yönelik sahte "çözüm"ler sunarak cihazlara XMRig kripto madencisi bulaştırmayı hedefliyor. Bu saldırılar, özellikle oyun kullanıcıları arasında yaygınlaşmış olup, sistem kaynaklarını tüketerek performans düşüşüne ve yüksek elektrik faturalarına neden olabiliyor. Bu makalede, saldırının nasıl çalıştığını, tespit yöntemlerini ve temizleme adımlarını detaylı olarak ele alacağız.
Saldırının Çalışma Prensibi
ClickFix saldırıları, Steam forumlarında yayınlanan sahte forum gönderileriyle başlar. Bu gönderiler genellikle aşağıdaki unsurları içerir:
- Sahte Hata Mesajları: "Your game is crashing due to missing DLL files" (Oyununuz eksik DLL dosyaları nedeniyle çöküyor) gibi yanıltıcı mesajlar.
- Yanlış Çözüm Önerileri: Kullanıcıları, sorunu "düzeltmek" için indirmeleri gereken sahte araçlara yönlendiren bağlantılar.
- Gizlenmiş Zararlı Kod: İndirilen dosyaların içerisinde XMRig kripto madencisi bulunur ve sistem başlangıçta gizli bir şekilde çalıştırılır.
Saldırganlar, forumlardaki popüler oyunlara ait sorunları hedef alarak kullanıcıların güvenini kazanmaya çalışır. Örneğin, Counter-Strike: Global Offensive (CS:GO) veya Dota 2 gibi oyunların forumlarında yayınlanan sahte çözümler, kullanıcıları kolayca tuzağa düşürebilir.
Saldırı Tespit Yöntemleri
ClickFix saldırılarını tespit etmek için aşağıdaki adımları izleyebilirsiniz:
1. Sistem Performansı İzleme
XMRig gibi kripto madencileri, sistem kaynaklarını yoğun bir şekilde kullanır. Aşağıdaki belirtilere dikkat edin:
- Yüksek CPU Kullanımı: Normalde düşük CPU kullanımı olan bir sistemde, aniden %80-100 seviyelerine çıkan kullanım.
- Isınma Sorunları: Fanların sürekli yüksek hızda çalışması ve sistemin aşırı ısınması.
- Elektrik Tüketiminde Artış: Bilgisayarın normalden daha fazla elektrik tüketmesi (özellikle dizüstü bilgisayarlarda pil ömrünün hızla tükenmesi).
2. Görev Yöneticisi Kontrolü
Windows kullanıcıları için Görev Yöneticisi (Ctrl+Shift+Esc) üzerinden aşağıdaki adımları izleyin:
- Görev Yöneticisi'ni açın ve Detaylar sekmesine gidin.
- Sıralama ölçütünü CPU kullanımına göre yapın.
- Bilinmeyen veya şüpheli bir işlem (örneğin,
svchost.exeyerinexmrig.exegibi) görüyorsanız, bu bir enfeksiyon işareti olabilir.
Uyarı: Sistemdeki tüm işlemleri tanımadığınız sürece, svchost.exe gibi sistem dosyalarını rastgele sonlandırmayın. Yanlış bir işlemi durdurmak sisteminize zarar verebilir.
3. Ağ Trafiği Analizi
XMRig, madencilik faaliyetleri sırasında ağa sürekli olarak veri gönderir. Bu trafiği tespit etmek için aşağıdaki araçları kullanabilirsiniz:
- Windows Güvenlik Duvarı: Ağ trafiğini izleyin ve bilinmeyen bir IP adresine sürekli veri gönderildiğini fark edin.
- Wireshark: Ağ paketlerini analiz ederek, XMRig'in bağlandığı komut ve kontrol sunucularını (C2) tespit edin.
4. Dosya ve Dizin Kontrolleri
XMRig genellikle aşağıdaki dizinlerde saklanır:
%AppData%%LocalAppData%C:\ProgramData\
Bu dizinlerde xmrig.exe, svchost.exe (sahte kopyalar) veya benzer adlara sahip dosyalar arayın. Ayrıca, aşağıdaki komutla gizli dosyaları da listeleyebilirsiniz:
dir /a:h C:\Users\*\AppData\Roaming
ClickFix Saldırısından Temizleme Adımları
Aşağıdaki adımları izleyerek sisteminizi ClickFix saldırısından temizleyebilirsiniz. Bu adımlar orta düzey kullanıcılar için uygundur. Eğer sisteminizde önemli veriler varsa, öncelikle bir yedek alın.
1. Güvenli Modda Sistem Temizliği
- Bilgisayarınızı Güvenli Mod (Safe Mode) ile başlatın. Bunun için:
- Windows tuşuna basın ve Güç simgesine tıklayın.
- Shift tuşunu basılı tutarak Yeniden Başlat seçeneğine tıklayın.
- Karşınıza çıkan menüden Sorun Giderme > Gelişmiş Seçenekler > Başlangıç Ayarları > Yeniden Başlat yolunu izleyin.
- Bilgisayar yeniden başladığında, 4 (Güvenli Mod) veya 5 (Ağ ile Güvenli Mod) seçeneğini seçin.
- Güvenli Modda, Görev Yöneticisi üzerinden XMRig sürecini sonlandırın. Süreci bulamazsanız, sisteminizde başka bir yerde saklanıyor olabilir.
2. Zararlı Dosyaların Silinmesi
- Aşağıdaki dizinlerdeki şüpheli dosyaları silin:
del /f /q "%AppData%\xmrig.exe" del /f /q "%LocalAppData%\svchost.exe" rd /s /q "C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\xmrig" - Eğer dosyaları bulamazsanız, Kayıt Defteri (Registry) üzerinden de arama yapabilirsiniz. Bunun için:
- Win + R tuşlarına basın ve
regedityazın. - Ctrl + F tuşlarına basarak
xmrigveyasvchost.exeanahtarlarını arayın. - Bulunan anahtarları silin (dikkatli olun, sistem anahtarlarını silmeyin).
- Win + R tuşlarına basın ve
3. Sistem Geri Yükleme (Opsiyonel)
Eğer sisteminizde önemli değişiklikler yaptıysanız ve enfeksiyonun ne zaman bulaştığını biliyorsanız, Sistem Geri Yükleme kullanabilirsiniz:
- Win + R tuşlarına basın ve
rstruiyazın. - İleri düğmesine tıklayın ve bir geri yükleme noktası seçin (enfeksiyondan önceki bir tarih).
- İşlemi tamamlayın ve bilgisayarınızı yeniden başlatın.
İpucu: Sistem Geri Yükleme, kişisel dosyalarınızı etkilemez, ancak yüklü programları ve sistem ayarlarını eski haline getirir.
4. Güvenlik Yazılımlarının Kullanımı
Sistem temizliği tamamlandıktan sonra, aşağıdaki adımları izleyerek gelecekteki saldırılara karşı koruma sağlayın:
- Güncel Antivirüs Yazılımı: Sistemde Windows Defender veya üçüncü taraf bir antivirüs yazılımı (örneğin, Malwarebytes, Kaspersky) kullanın ve tarama yapın.
# Windows Defender ile taramak için: powershell -command "Start-MpScan -ScanType FullScan" - Güvenlik Duvarı Ayarları: Windows Güvenlik Duvarı'nı etkinleştirin ve gelen/çıkan trafiği izleyin.
# Güvenlik Duvarı kurallarını kontrol etmek için: netsh advfirewall show allprofiles - Tarayıcı Güvenliği: Steam forumlarında yayınlanan bağlantılara tıklamadan önce, bağlantının güvenilirliğini kontrol edin. Örneğin, URLVoid veya VirusTotal gibi araçları kullanarak bağlantıları tarayın.
Steam Forumlarında Güvenlik Önlemleri
ClickFix saldırılarından korunmak için Steam forumlarında aşağıdaki önlemleri alabilirsiniz:
- Resmi Forumlarda Kalın: Steam'in resmi forumlarında yayınlanan çözümleri tercih edin. Üçüncü taraf forumlarında yayınlanan bağlantılara tıklamayın.
- Bağlantıları Kontrol Edin: Bir bağlantıya tıklamadan önce, URL'nin https:// ile başladığından ve Steam'in resmi alan adını (steampowered.com) içerdiğinden emin olun.
- Topluluk Geri Bildirimlerine Dikkat Edin: Forum gönderilerinde kullanıcıların yorumlarını okuyun. Bir gönderi çok sayıda olumsuz yorum alıyorsa, şüpheli olabilir.
- İndirilen Dosyaları Tarayın: Herhangi bir dosya indirdiğinizde, antivirüs yazılımınızla tarayın.
Sonuç
ClickFix saldırıları, Steam forumlarındaki kullanıcıların güvenini kötüye kullanarak cihazlara zarar vermeyi hedefliyor. Bu saldırılardan korunmak için sistem performansınızı düzenli olarak izleyin, güvenlik yazılımlarını güncel tutun ve Steam forumlarında yayınlanan bağlantılara karşı dikkatli olun. Eğer sisteminiz enfekte olduysa, yukarıdaki adımları izleyerek temizleyebilir ve gelecekteki saldırılara karşı koruma sağlayabilirsiniz.
Önemli Not: Eğer sisteminizde önemli veriler varsa ve temizleme adımlarından emin değilseniz, bir siber güvenlik uzmanından yardım alın.



