Geliştirici Dokümanlarındaki Masum Yer Tutucu Alan Adı ClickFix Saldırılarına Alet Edildi

- Yıllardır yazılım dokümanlarında ve kod örneklerinde güvenli bir yer tutucu olarak kullanılan third-party.com alan adı, Windows kullanıcılarını hedef alan sinsi bir ClickFix saldırı vektörüne dönüştü.
- Manifold Security tarafından ortaya çıkarılan bu tehlike, geliştiricilerin alışkanlıklarını ve belgesel referansların güvenlik açıklarını gözler önüne seriyor.
Yazılım geliştirme dünyasında standartlaşmış, masum görünen bazı alışkanlıklar zamanla siber güvenlik açısından beklenmedik riskler doğurabiliyor. İnternet dünyasının ilk yıllarından bu yana geliştiriciler, harici API'leri, örnek iframe yapılandırmalarını veya dış kaynak çağrılarını simüle etmek için çeşitli alan adları kullanagelmiştir. Bunların en bilineni ve IANA tarafından resmi olarak rezerve edilen example.com, example.net veya example.org gibi adreslerdir. Ancak bu resmi rezervasyonların dışında kalan, geçmişte tescil edilmiş ancak sahipleri değişebilen bazı alan adları, siber saldırganların yeni gözdesi haline geldi. Son olarak, yazılım dünyasında sıklıkla harici servisleri temsil etmek için kullanılan third-party.com alan adının ele geçirilmesi ve son derece tehlikeli bir ClickFix saldırı zinciri için kullanılmaya başlanması, teknoloji dünyasında geniş yankı uyandırdı.
Geliştirici Dokümanlarından Sızan Tehlike: third-party.com Vakası
Manifold Security tarafından yürütülen detaylı araştırmalar ve kamuoyuna açıklanan bulgular, third-party.com adresinin arkasındaki skandalı gün ışığına çıkardı. Yıllar boyunca W3C (World Wide Web Consortium) standartlarında, çeşitli yapay zeka beceri dokümantasyonlarında, MCP (Model Context Protocol) sunucu rehberlerinde ve Chromium Telemetri Uzantısı API belgelerinde örnek alan adı olarak bu adres gösteriliyordu. Hatta W3C'nin Coğrafi Konum (Geolocation) ve Bilgisayar Basıncı (Compute Pressure) spesifikasyonlarında bile dış kaynaklı iframe pencerelerini göstermek için bu alan adından faydalanılıyordu.
Ancak example.com alan adının aksine IANA korumasına sahip olmayan third-party.com, normal tescilli bir ticari alan adı statüsündeydi. Zaman içerisinde sahiplik yapısının değişmesi veya alan adının kötü niyetli aktörler tarafından tescil edilmesiyle birlikte, bu masum görünen dokümantasyon referansı tehlikeli birer tuzağa dönüştü. Geliştiricilerin internet sitelerinden, kod havuzlarından veya kılavuzlardan kopyalayıp doğrudan projelerine yapıştırdıkları bu örnek URL'ler, tarayıcıların veya otomatik araçların doğrudan bu alan adı ile iletişime geçmesine yol açıyor. Sonuç olarak, binlerce GitHub deposunda ve kurumsal dokümantasyonda yer alan bu ölü ya da ele geçirilmiş referanslar, kullanıcıları doğrudan zararlı içeriklerle buluşturuyor.
ClickFix Saldırılarının Yeni Yüzü: Sahte Cloudflare Doğrulaması
Manifold Security ve BleepingComputer tarafından incelenen saldırı mekanizması, son dönemde popülaritesi artan ClickFix taktiklerinin ne kadar sofistike hale geldiğini kanıtlar nitelikte. Kullanıcılar veya otomatik tarayıcılar third-party.com adresine yönlendirildiklerinde, karşılarında son derece ikna edici bir Cloudflare güvenlik doğrulama ekranı buluyorlar. Sayfa, kullanıcılara "Perform security verification" (Güvenlik doğrulaması gerçekleştiriliyor) başlığı altında "Verify you are human" (İnsan olduğunuzu doğrulayın) istemi içeren sahte bir CAPTCHA ekranı sunuyor.
Kullanıcı doğrulama kutusuna tıkladığı anda, saldırı zincirinin asıl tehlikeli aşaması devreye giriyor. Arka planda çalışan bir betik, Windows panosuna (clipboard) kötü amaçlı bir PowerShell komutu kopyalıyor. Ardından kurbana, Windows tuşu ile R tuşuna basması, açılan çalıştır penceresine Ctrl+V kombinasyonu ile panodakileri yapıştırması ve Enter tuşuna basması talimatı veriliyor. Bu sosyal mühendislik taktiği, geleneksel web tabanlı zararlı indirmelerden veya e-posta eklerinden farklı olarak, zararlı yazılımın doğrudan kullanıcının kendi elleriyle çalıştırılmasına dayanıyor. Bu sayede geleneksel antivirüs yazılımlarının ve tarayıcı tabanlı güvenlik filtrelerinin bir kısmı baypas edilebiliyor.
PowerShell Üzerinden İlerleyen Zararlı Yük Zinciri
Kullanıcının verilen talimatları harfiyen uygulayıp PowerShell üzerinden komutu çalıştırması durumunda, sistem arka planda kritik aşamalardan geçiyor. Komut, önceden belirlenmiş olan ve elxxvvx[.]xyz/f adresine yönlenen bir payload URL'sini hedef alıyor. Buradan indirilen PowerShell betiği, sistemde belirli operasyonları tetiklemek üzere tasarlanmış.
BleepingComputer ve Hybrid Analysis raporlarına göre, Mayıs 2026 döneminde yapılan incelemelerde aynı altyapının elxxvvx[.]xyz/update2.zip adresinden yaklaşık 134 MB büyüklüğünde devasa bir zip arşivi indirdiği tespit edildi. PowerShell betiği bu arşivi update26.zip olarak kaydediyor, ardından otomatik olarak dışarı çıkartıyor ve arşiv içerisinden çıkan draw.io.exe isimli yürütülebilir dosyayı çalıştırmaya çalışıyordu. BleepingComputer'ın testler yaptığı sırada elxxvvx[.]xyz alan adının artık yanıt vermediği ve saldırı zincirinin kırıldığı gözlemlendi. Ancak analistler, alan adının canlı kalmaya devam etmesi halinde saldırganların payload adreslerini anında değiştirerek yeni kampanyalar başlatabileceği konusunda uyarıyor.
İşletim Sistemine Göre Hedefli Saldırı Stratejisi
Bu ClickFix kampanyasının en dikkat çekici teknik detaylarından biri de saldırganların hedef daraltma (targeting) stratejisi. Manifold Security araştırmacılarından Ax Sharma'nın analizlerine göre, saldırı altyapısı tamamen Windows işletim sistemini hedef alıyor. Eğer siteyi ziyaret eden bir kullanıcı macOS veya Linux tabanlı bir işletim sistemine ve ilgili user-agent değerine sahipse, zararlı komutlar veya pano zehirlenmesi (clipboard poisoning) devreye girmiyor.
Bunun yerine macOS veya Linux kullanıcıları, "macOS is not supported. This website requires a Windows PC to access" (macOS desteklenmiyor. Bu web sitesine erişmek için bir Windows bilgisayar gerekiyor) şeklinde neredeyse hatasız görünen bir hata ekranıyla karşılaşıyor. Bu hassas filtreleme mekanizması sayesinde, Linux tabanlı veri merkezi IP adreslerinden yapılan güvenlik taramaları veya otomatik bot incelemeleri sitenin normal şartlarda zararsız olduğunu varsayıyor. Saldırganlar yalnızca ellerindeki silahın başarıyla çalışabileceği kurban kitlesine, yani Windows kullanıcılarına odaklanmış durumda.
Geliştiriciler ve Güvenlik Uzmanları İçin Kritik Dersler
Bu olay, yazılım geliştirme ekosisteminde dokümantasyon hijyeninin ve kod kalitesinin ne denli hayati olduğunu bir kez daha gözler önüne serdi. W3C, Chromium ve Vercel gibi son derece güvenilir ve prestijli projelerin dahi geçmişte örnek kodlarında kontrolsüz alan adlarına yer vermesi, en üst düzey kurumsal yapılarının bile tedarik zinciri ve dokümantasyon açıklarına karşı savunmasız kalabileceğini kanıtlıyor.
Google Safe Browsing gibi güvenlik servisleri third-party.com adresini hızla tehlikeli siteler listesine eklemiş olsa da, milyonlarca eski kod satırının ve projenin hâlâ bu referansları barındırıyor olma ihtimali sektörel riskleri canlı tutuyor. Yazılım geliştiricilerin projelerinde kullandıkları örnek URL'lerin sahiplik durumlarını düzenli olarak denetlemesi, example.com gibi kesin olarak rezerve edilmiş ve kötü niyetli kişilerin eline geçmesi imkansız olan alan adlarına sadık kalması gerekiyor. Siber güvenlik dünyasında yapay zeka destekli saldırıların ve karmaşık ClickFix taktiklerinin katlanarak arttığı bu dönemde, en küçük bir dokümantasyon detayı bile büyük ölçekli kurumsal ağlar için kapı aralayabilir.

Ozan Tankuş
Doğrulanmış EditörMercek360 kurucu editörü ve kıdemli teknoloji analisti. Kurumsal bilişim altyapıları, bulut teknolojileri, yapay zeka sistemleri ve tüketici elektroniği alanlarında uzmanlaşmış olup küresel teknoloji gündemini tarafsız ve derinlemesine incelemektedir.
