Tarayıcıya zararlı kod sızmış.
Tarayıcı Belleğinde Zararlı Yazılım Oluşturan Yeni Saldırı Yöntemi Ortaya Çıktı
siber güvenlik şirketi confiant, javascript kullanarak tarayıcı belleğinde zararlı yazılım oluşturan yeni bir saldırı yöntemini ortaya çıkardı. bu yöntem, dosyayı indirmeden güvenlik çözümlerinden kaçmayı hedefliyor ve özellikle kripto para yatırımcılarını hedef alıyor.
siber güvenlik şirketi confiant, tarayıcı içinde çalışan yeni bir saldırı yöntemini ortaya çıkardı. araştırmaya göre javascript zararlı yazılım tekniğini kullanan kampanya, dosyayı doğrudan indirmek yerine kullanıcının tarayıcı belleğinde oluşturarak güvenlik çözümlerinden kaçmayı hedefliyor. 2024’ün sonlarından beri sürdüğü belirtilen operasyon, özellikle kripto para yatırımcıları ile bireysel yatırım yapan kullanıcıları hedef alırken 25 dilde, 12 ülkede faaliyet ….
Siber güvenlik şirketi Confiant, tarayıcı içinde çalışan yeni bir saldırı yöntemini ortaya çıkardı. Araştırmaya göre JavaScript zararlı yazılım tekniğini kullanan kampanya, dosyayı doğrudan indirmek yerine kullanıcının tarayıcı belleğinde oluşturarak güvenlik çözümlerinden kaçmayı hedefliyor. 2024’ün sonlarından beri sürdüğü belirtilen operasyon, özellikle kripto para yatırımcıları ile bireysel yatırım yapan kullanıcıları hedef alırken 25 dilde, 12 ülkede faaliyet gösteriyor.
Zararlı Dosya Ağ Üzerinden İndirilmiyor, Tarayıcı İçinde Parça Parça Oluşturuluyor
Confiant’ın analizine göre saldırganlar, Solana, Luno ile TradingView’i taklit eden sahte internet siteleri hazırlayarak kullanıcıları zararlı yazılım indirmeye yönlendiriyor. Sayfadaki indirme düğmesi normal bir kurulum dosyası sunuyormuş gibi görünse de arka planda çalışan ReactJS bileşenleri farklı bir süreç başlatıyor. Tarayıcı tabanlı saldırı modeli kapsamında Service Worker önce indirme yöneticisi olarak devreye girerken SharedWorker bileşenleri uzaktaki parçaları bir araya getirerek çalıştırılabilir dosyayı kullanıcının cihazında oluşturuyor.
Araştırmacılar, saldırının ikinci aşamasında her oturum için rastgele yapılandırma verileri üretildiğini belirtiyor. Her zararlı dosya farklı dijital özet değerine sahip olduğu için klasik imza tabanlı antivirüs çözümlerinin aynı tehdidi tespit etmesi zorlaşıyor. Confiant, saldırganların hazır bir dosya göndermemesi nedeniyle ağ trafiğinde şüpheli bir yürütülebilir dosyanın görülmediğini, bunun da analiz sürecini önemli ölçüde güçleştirdiğini aktarıyor.
Araştırmacılar, saldırı altyapısında gelişmiş bir filtreleme sistemi kullanıldığını tespit etti. Sistem; güvenlik araştırmacılarını, otomatik tarama araçlarını ile analiz botlarını ayıklarken gerçek kullanıcıları sahte sayfalara yönlendiriyor. Service Worker zararlı yazılım dağıtım yöntemi sayesinde son çalıştırılabilir dosya aynı alan adı üzerinden indiriliyormuş gibi göründüğü için kullanıcı tarafında şüphe oluşma ihtimali de azalıyor.
Confiant, operasyonun daha önce GitHub’daki StreamSaver projesini kullandığını, nisan ayından itibaren ise tamamen farklı bir dağıtım tekniğine geçtiğini belirtiyor. Araştırmacılar ayrıca 2025 yılında Bitdefender tarafından raporlanan benzer saldırılarla teknik benzerlikler bulunduğunu ifade ediyor.
Bitdefender’ın önceki analizlerine göre aynı saldırı zincirinde kullanılan zararlı yazılım; ağ trafiğini izleyebiliyor, çerez ile parolaları ele geçirebiliyor, klavye hareketlerini kaydedebiliyor, ekran görüntüsü alabiliyor, kripto cüzdanı bilgilerini çalabiliyor ve sistem üzerinde kalıcılık sağlayabiliyor. Kripto yatırımcıları hedef ifadesiyle öne çıkan kampanya nedeniyle uzmanlar, finans uygulamalarının yalnızca geliştiricilerin resmî internet sitelerinden indirilmesini öneriyor. Araştırmacılar ayrıca kurulumu başlatmadan önce dijital imzanın ve yayıncı bilgilerinin mutlaka doğrulanmasını tavsiye ediyor.