5.400'den fazla hacklenmiş küçük işletme sitesi blok zincirinden zararlı yazılım dağıtıyor
Netskope, çoğu WordPress ve PrestaShop üzerine kurulu 5.400'den fazla ele geçirilmiş sitede aynı zararlı betiği buldu. Betik, bir sonraki aşama yükünü BNB Smart Chain test ağındaki akıllı sözleşmelerden çekiyor. Ziyaretçiye sahte bir CAPTCHA gösterilip Windows Çalıştır kutusuna PowerShell komutu yapıştırması söyleniyor. Günde 300'den fazla enfekte site aktif kalıyor.
Ne oldu?
Bulut güvenliği şirketi Netskope'un tehdit araştırma ekibi, 5.400'den fazla ele geçirilmiş internet sitesinde aynı enjekte edilmiş betiği buldu. Sitelerin büyük bölümü WordPress ve PrestaShop üzerine kurulu, yani küçük işletme vitrinlerinde yaygın kullanılan iki altyapı. Bulguyu BleepingComputer 5 Eylül 2026'da Bill Toulas imzasıyla haberleştirdi, haberin başlığı “Over 5,400 hacked sites serve ClickFix payloads stored on the blockchain”. Netskope ise kampanyanın yeni ayağını “Malware on the Blockchain: An Ongoing Campaign's New WebRTC Twist” başlıklı yazısında anlattı.
Ziyaretçi tarafında senaryo şöyle işliyor: ele geçirilmiş sayfa sahte bir CAPTCHA gösteriyor ve kullanıcıdan Windows Çalıştır kutusunu açıp bir PowerShell komutunu yapıştırmasını istiyor. ClickFix denilen bu kalıpta son yükü indiren kişi, farkında olmadan kullanıcının kendisi oluyor. Sayfaya enjekte edilen betik ise bir sonraki aşama yükünü BNB Smart Chain test ağındaki akıllı sözleşmelerden çekiyor. Kampanya sürüyor, günde 300'den fazla enfekte site aktif durumda.
Ayrıntılar
Yöntemin adı EtherHiding. Kötü amaçlı talimatlar bir sunucuda değil, blok zinciri üzerindeki akıllı sözleşmelerde duruyor. Bu sayede saldırganlar yükü istedikleri an güncelleyebiliyor ve altyapının klasik kapatma yöntemleriyle temizlenmesi zorlaşıyor. Netskope'un ölçümlerine göre Ağustos 2026'da günlük uç nokta teması 536 ile zirve yaptı.
Kampanya yerinde de durmuyor. Tehdit aktörü ilk ClickFix yükünü, şifreli bir kanal kurup aldığı kodu tarayıcı belleği içinde, diske hiç yazmadan çalıştıran bir WebRTC veri kanalı yükleyicisiyle değiştirdi. Buna karşılık en temel soru cevapsız: BleepingComputer'ın ifadesiyle ‘The initial compromise method remains unknown.’ Yani sitelerin ilk olarak nasıl ele geçirildiği bilinmiyor. Haberlerde herhangi bir zararlı yazılım ailesinin adı da geçmiyor. Netskope kampanyaya ait ihlal göstergelerini bir GitHub deposunda yayımladı, aynı bulgu 6 Eylül 2026'da cointrust.com tarafından da aktarıldı.
Neden önemli?
Olayın ağırlığı tek tek sitelerin ötesinde. Birincisi, barındırma katmanı değişti: kötü amaçlı kodun adresi artık bir sunucu değil, herkesin okuyabildiği ve kimsenin kapatamadığı bir defter. Alan adı askıya alma ya da barındırıcıya bildirim gibi alışılmış müdahaleler burada karşılıksız kalıyor. İkincisi, saldırı zincirinin son halkası teknik bir açık değil, ikna. Kullanıcı komutu kendi bilgisayarında, kendi eliyle çalıştırdığında tarayıcının koruma katmanları devrede olmuyor. Üçüncüsü, sitenin sahibi bu tabloda hedef değil taşıyıcı: ziyaretçisine zarar veren bir sayfayı farkında olmadan yayınlıyor. Bu değerlendirme bize ait.
Yükün diske yazılmadan çalışması da ayrı bir sorun, çünkü dosya tabanlı taramaya dayanan korumanın göreceği bir iz kalmıyor. Sitelerin nasıl ele geçirildiğinin hâlâ bilinmemesi ise savunmayı tek bir yamaya değil, düzenli bakımın tamamına bağlıyor. Bu okuma bize ait.
Türkiye'deki işletmeler için anlamı
Kaynaklarda Türkiye'ye özgü bir bilgi yok. Aşağıdaki değerlendirme bizim okumamız. Yine de kampanyanın vurduğu profil tanıdık: yıllar önce kurulmuş, eklenti yükü ağır, bakımı bir noktada kesilmiş WordPress ve PrestaShop kurulumları. Türkiye'deki küçük işletme sitelerinin önemli bölümü tam olarak bu tarife giriyor.
Bu hafta yapılabilecekler somut. Çekirdek, tema ve eklentileri güncel sürüme çekin. Kullanılmayan eklenti ve temaları devre dışı bırakmakla yetinmeyip silin. Yönetici hesaplarında iki adımlı doğrulamayı zorunlu kılın ve barındırma panelinden dosya değişiklik günlüklerini açın. Şablonlarınızın başlık ve altbilgi bölümlerinde tanımadığınız bir betik etiketi var mı, kaynak kodda arayın, Netskope'un yayımladığı gösterge listesiyle karşılaştırın. Ekibinize tek cümlelik bir kural bırakın: hiçbir güvenlik doğrulaması sizden Windows Çalıştır kutusuna komut yapıştırmanızı istemez. Son olarak geri dönülebilir, düzenli ve sitenin dışında tutulan bir yedek, olası bir temizliğin süresini günlerden saatlere indirir. Bu değerlendirme bize ait.
UNALSOFT açısı
Bu haberin bize düşündürdüğü şey bir ürün değil, bir bakım disiplini. Ele geçirilen sitelerin ortak paydası kötü bir teknoloji seçimi olmaktan çok, bir noktada sahipsiz kalmış kurulumlar. Biz de web tasarım işini yayına alma anıyla bitmiş saymıyoruz: güncelleme takvimi, erişim denetimi ve düzenli kaynak kod kontrolü, tasarımın kendisi kadar teslimatın parçası. Bir sitenin ziyaretçisine zarar vermemesi, görünmesi kadar önemli.
Sitenizin bakımı takvimli mi?
Kurulumunuzun güncellik durumunu, eklenti yükünü ve yönetici erişimlerini birlikte gözden geçirelim. Kısa bir mesaj yeterli.