Siber saldırganlar, zararlı yazılımları doğrudan cihaza yüklemek yerine kullanıcıları kendi elleriyle tehlikeli komutları çalıştırmaya ikna eden yöntemlere yöneliyor. ClickFix olarak adlandırılan bu sosyal mühendislik saldırılarında sahte CAPTCHA ekranları, indirme uyarıları ve sorun giderme mesajları kullanılarak kullanıcıdan Terminal uygulamasını açması ve verilen komutu çalıştırması isteniyor.
Uzun süredir Windows kullanıcılarını hedef alan yöntemin Mac cihazlara da yöneldiği belirtiliyor. Saldırganların kullandığı sahte doğrulama ekranları, gerçek bir güvenlik adımı izlenimi verirken çalıştırılan komutlar cihazdaki hassas bilgilerin ele geçirilmesine kapı aralayabiliyor.

Laykon BilişimOperasyon Direktörü Alev Akkoyunlu
Bitdefender Türkiye Distribütörü Laykon Bilişim Operasyon Direktörü Alev Akkoyunlu, ClickFix saldırılarında teknik güvenlik katmanlarından çok kullanıcı davranışının hedef alındığını belirtti.
Akkoyunlu, “ClickFix saldırılarında zararlı yazılımı sisteme sokan adımı, çoğu zaman kullanıcının kendisi farkında olmadan atıyor. Saldırganlar sahte bir hata mesajı, doğrulama ekranı veya kurulum adımı göstererek kullanıcıdan bir komutu kopyalayıp Terminal’e yapıştırmasını istiyor” dedi.
Çalıştırılan komutların tarayıcı verileri, kayıtlı şifreler, iCloud bilgileri ve kripto para cüzdanları gibi kritik bilgileri hedefleyebildiğini aktaran Akkoyunlu, kullanıcıların temel bir kurala dikkat etmesi gerektiğini söyledi.
Akkoyunlu, “Gerçek bir CAPTCHA doğrulaması sizden asla Terminal açmanızı, bir komut yapıştırmanızı veya güvenlik ayarlarını devre dışı bırakmanızı istemez” ifadelerini kullandı.
ClickFix saldırılarında kullanıcılar, bir web sayfasındaki talimatları izleyerek Spotlight üzerinden Terminal uygulamasını açmaya yönlendirilebiliyor. Ardından ekranda verilen sözde doğrulama komutunun Terminal’e yapıştırılması isteniyor.
Uzmanlar, bir web sitesinin insan doğrulaması için kullanıcıdan Terminal açmasını istemesinin olağan bir işlem olmadığını belirtiyor. Bu nedenle bu tür talimatlarla karşılaşılması halinde sayfanın kapatılması öneriliyor.
Kaynağı ve içeriği bilinmeyen komutların Terminal’e yapıştırılması da saldırının temel aşamalarından birini oluşturuyor.
Özellikle curl, bash, zsh, osascript, python veya base64 ifadeleriyle başlayan komutların yanı sıra uzun ve okunması güç karakter dizileri uyarı işareti olarak değerlendiriliyor.
Kullanıcıların içeriğini tam olarak anlamadığı ve güvenilir bir kaynaktan geldiğini doğrulayamadığı komutları çalıştırmaması gerekiyor.
ClickFix saldırılarında kullanıcıdan yalnızca bir komutu çalıştırması değil, macOS’un güvenlik mekanizmalarını aşması da istenebiliyor.
Bir uygulamanın yüklenmesi veya işlemin tamamlanması için güvenlik uyarılarının görmezden gelinmesini, güvenlik ayarlarının kapatılmasını ya da yönetici şifresinin girilmesini isteyen yönlendirmeler risk taşıyor.
macOS’un Gatekeeper ve kod imzalama gibi güvenlik katmanları zararlı uygulamalara karşı koruma sağlayabiliyor. Ancak kullanıcı tarafından bilinçli şekilde çalıştırılan komutlar, bu korumaların etkinliğini azaltabiliyor.

Kullanıcının şüpheli bir ClickFix komutunu çalıştırdığını düşünmesi halinde ilk adımın cihazın internet bağlantısını kesmek olması gerekiyor.
Ardından temiz ve güvenilir başka bir cihaz üzerinden e-posta, Apple hesabı, şifre yöneticisi ve finansal hesapların şifrelerinin değiştirilmesi ve açık oturumların sonlandırılması öneriliyor.
Cihazda kripto para cüzdanı bulunuyorsa cüzdan bilgilerinin açığa çıkmış olabileceği varsayılarak gerekli güvenlik önlemlerinin alınması gerekiyor.
ClickFix gibi sosyal mühendislik saldırılarında kullanıcı farkındalığı temel savunma katmanlarından biri olurken, cihazların güncel güvenlik çözümleriyle korunması da öneriliyor.
Akkoyunlu, kullanıcıların işletim sisteminin sunduğu güvenlik mekanizmalarının yanı sıra güncel güvenlik çözümlerinden yararlanmasının saldırı zincirinin farklı aşamalarında ek koruma sağlayabileceğini belirtti.
GÜNDEM KORİDORU
17 gün önceEKONOMİ
17 Ağustos 2026EKONOMİ
17 Ağustos 2026GÜNDEM KORİDORU
17 Ağustos 2026GÜNDEM KORİDORU
17 Ağustos 2026GÜNDEM KORİDORU
17 Ağustos 2026GÜNDEM KORİDORU
17 Ağustos 2026Veri politikasındaki amaçlarla sınırlı ve mevzuata uygun şekilde çerez konumlandırmaktayız. Detaylar için veri politikamızı inceleyebilirsiniz.