Gen Digital ve Expel’in son incelemeleri, saldırganların hem tarayıcı tabanlı ClickFix zincirleriyle Amatera Stealer dağıttığını hem de Microsoft Teams oltalamaları üzerinden Windows oturum bilgilerini toplamaya çalışan SynkLoader kampanyasını sürdürdüğünü ortaya koydu. İki ayrı operasyon da kurbanları sahte kurulumlar, sahte doğrulama ekranları ve uzaktan yüklenen bileşenlerle kandırıyor.
ClickFix akışı Amatera’ya uzanıyor
WordlistLoader adı verilen ara yükleyici, ClearFake kampanyaları içinde Amatera Stealer’ı son aşamaya taşıyan parça olarak kullanılıyor. Amatera, ACR Stealer ve AcridRain Stealer adlarıyla da izleniyor. Saldırı zinciri, ziyaretçinin “Ben robot değilim” kutusuna tıklamasıyla başlayan ClickFix, diğer adıyla FakeCaptcha tekniğine dayanıyor. Amaç, kullanıcıyı CAPTCHA doğrulaması yapıyormuş gibi gösterilen adımlarla kötü amaçlı komutları çalıştırmaya ikna etmek.
Güvenlik araştırmacısı Vojtěch Krejsa, ziyaretçi kutuyu işaretledikten sonra tanıdık ClickFix akışına sokulduğunu, zararlı komutun panoya kopyalandığını ve kurbana bunu Windows Çalıştır penceresine yapıştırıp çalıştırmasının söylendiğini aktardı. Bu komut WordlistLoader’ı indiriyor, ardından da Amatera’nın çalışmasına giden yolu açıyor.
ClickFix istemleri, ele geçirilmiş gerçek web sitelerine yerleştirilen kötü amaçlı JavaScript üzerinden gösteriliyor. Kod, Base64 ile gizlenmiş bir blob biçiminde geliyor; bu parça da blokzincir üzerinde tutulan bir akıllı sözleşmeden ikinci bir JavaScript çekiyor. Bu yöntem EtherHiding olarak biliniyor. İkinci aşama kod çalıştırıldığında saldırı zinciri dinamik olarak kuruluyor.
Bu kampanyada görülen ele geçirilmiş alan adları arasında abogadosrosarinos[.]com, aptisweb[.]com, avene-hebergement[.]com, https-xhamster[.]com, www.caesarjaco.co[.]id ve skybap[.]shop yer alıyor.
Son aylarda ClearFake grupları, kötü amaçlı JavaScript barındırmak için cdn.jsdelivr[.]net’i de kullanacak şekilde yapısını değiştirdi. Expel, ocak ayında bu CDN’nin meşru biçimde JavaScript dağıtmak için tasarlanmasına rağmen saldırganların burayı kötü amaçlı PowerShell betiklerini barındırmak için kullandığını belirtmişti. jsDelivr, zararlı depoları hızlıca kaldırsa da EtherHiding sayesinde saldırganlar yakılmış bağlantıları kısa sürede yeni çalışan adreslerle değiştirebiliyor.
Komut zinciri, conhost kullanarak gizli bir cmd.exe süreci başlatıyor; ardından pushd ile uzak bir WebDAV paylaşımı eşleniyor ve son aşamada rundll32.exe devreye girerek yükleyici çalıştırılıyor. Bu WebDAV tabanlı yöntem, Microsoft’un yakın zamanda gündeme getirdiği benzer bir kampanyayla da örtüşüyor.
Paylaşılan varyantlardan birinde hedefe doğrudan rundll32 çağrısı yaptırılıyor. Başka bir sürümde pushd ile bağlanan WebDAV paylaşımından sonra rundll32.exe çalıştırılıyor. Daha gelişmiş sürümde ise gizlenen pushd yürütmesi headless biçimde devreye sokuluyor ve bu akış WordlistLoader bulaşma zinciriyle eşleşiyor.
Microsoft, daha gelişmiş varyantta saldırganların komutları conhost.exe –headless üzerinden başlatarak görünür konsol pencerelerini bastırdığını, pushd, rundll32 ve uzak sunucu adını gizlemek için çevre değişkeni gizleme ile gecikmeli değişken genişletme kullandığını açıkladı. Şirket, küçültülmüş veya headless yürütmenin kullanıcı görünürlüğünü azalttığını, statik analiz ve tespiti zorlaştırdığını ve enfeksiyon zincirinin kurban fark etmeden ilerlemesini sağladığını belirtti.
Microsoft’un nisan sonu ile haziran ortası 2026 arasında ACR Stealer zinciriyle bağlantılı olarak gözlemlediği Python tabanlı yükleyicilerin yerini WordlistLoader aldı. Aynı dönemde ACR Stealer, MSHTA çalıştıran ClickFix istemleriyle de yayıldı; bu istemler, saldırganların kontrol ettiği bir alandan uzak HTA içeriğini çekip çalıştırıyordu.
Bu kolda önce VBScript tabanlı bir yükleyici devreye giriyor. Ardından betik, bellekte JPEG görüntüsü indirmek için tasarlanmış PowerShell kodunu çözüp çalıştırıyor. Görüntü barındırma hizmetinden gelen JPEG içinde stealer bileşeninin gizlendiği bu yöntem, diske yazılan izleri azaltmayı ve analizi zorlaştırmayı hedefliyor.
Gen Digital’e göre WordlistLoader’ın temel görevi, Amatera enfeksiyon zincirinde sonraki aşamaların giriş noktasını oluşturan shellcode’u yeniden kurmak. Ara bileşen aynı zamanda Windows Event Tracing for Windows, yani ETW izlerini atlatmak için donanım breakpoint tabanlı bir yöntem kullanıyor ve kötü amaçlı etkinliğin loglara düşmesini önlemeye çalışıyor.
Adını, shellcode’un düz İngilizce kelimeler dizisi halinde kodlanmış olmasından alıyor; her kelime bir baytı temsil ediyor. Gen Digital, bunun yanında kelime listesi yerine 16 baytlık UUID kodlu parçalar kullanan bir varyant da bulduğunu açıkladı.
Shellcode sonunda, Amatera’yı açıp yükleyen reflective loader’ı çağırıyor. Aynı reflective loader, nisan 2026 sonunda Amatera 4.3.3-alpha1 dağıtan başka bir ClickFix kampanyasında da görülmüştü.
Stealer’ın son sürümü, güncellenmiş statik gizleme teknikleri, WoW64 geçişi üzerinden sertleştirilmiş syscall çağrıları, Heaven’s Gate ile devreye sokulan dinamik x64 dolaylı-syscall trampolinleri ve Remus Stealer’dan esinlenmiş görünen yeniden tasarlanmış application-bound encryption (ABE) atlatma mekanizması içeriyor.
WordlistLoader zincirinde öne çıkan bir diğer ayrıntı, saldırganların meşru dağıtım altyapılarını kötüye kullanması oldu. ClearFake dalgasında cdn.jsdelivr[.]net üzerinden zararlı JavaScript sunulması, saldırganların güvenilir görünen bir CDN’yi kötü amaçlı yük aşaması için kullandığını gösteriyor. Expel’in ifadesine göre, jsDelivr zararlı depoları hızla kapatsa da EtherHiding ilk aşamada kullanılan adreslerin kısa sürede yenileriyle değiştirilmesine imkan veriyor.
Microsoft’un aktardığı WebDAV temelli yükleme dizisi de benzer bir saklama mantığı taşıyor. conhost ile açılan gizli cmd.exe süreci, sonra pushd ile bağlanan uzak paylaşım ve en sonda rundll32.exe çağrısı, kurbanın ekranında minimum iz bırakacak şekilde tasarlanmış görünüyor. Şirketin paylaştığı üç komut sürümü arasında doğrudan rundll32 çağrısı, pushd ile eşlenen WebDAV paylaşımından sonra rundll32 kullanılması ve WordlistLoader bulaşma zincirine uyan headless, obfuscate edilmiş pushd yürütmesi bulunuyor.
Microsoft, en gelişmiş varyantta conhost.exe –headless kullanımının görünür konsol pencerelerini bastırdığını, delayed variable expansion ile kritik bileşenlerin gizlendiğini ve bunun kullanıcı görünürlüğünü düşürürken statik analiz ile tespiti zorlaştırdığını söyledi. Şirket ayrıca bu yaklaşımın, hedefin zararlı yürütmeyi fark etmeden zincirin ilerlemesine imkan verdiğini belirtti.
WordlistLoader, adını taşıdığı kelime listesi kodlamasıyla da ayırt ediliyor. Shellcode, İngilizce kelimelerin her birinin bir baytı temsil ettiği biçimde saklanıyor. Gen Digital, aynı işlevi 16 baytlık UUID kodlu parçalarla yerine getiren bir varyant da saptadı. Her iki durumda da nihai hedef, shellcode’un reflective loader tarafından açılıp Amatera’nın yüklenmesi oluyor.
Amatera’nın 4.3.3-alpha1 sürümü, nisan 2026 sonunda gözlemlenen başka bir ClickFix kampanyasında da dağıtılmıştı. Bu sürümde statik gizleme güçlendirilmiş, WoW64 geçişi üzerinden syscall çağrıları sertleştirilmiş, Heaven’s Gate ile dinamik x64 dolaylı-syscall trampolinleri oluşturulmuş ve application-bound encryption atlatma tekniği Remus Stealer’dan esinlenmiş yeni bir yapıyla yeniden düzenlenmişti.
Gen Digital’in bulgularına göre WordlistLoader, Amatera enfeksiyon zincirinde bir ara katman olarak çalışıyor. Ara bileşen shellcode’u yeniden kuruyor, ardından sonraki aşamaya geçişi sağlıyor. Aynı zamanda donanım breakpoint yöntemiyle ETW üzerinden iz bırakmadan ilerlemeye çalışıyor.
ClearFake cephesindeki yapı, yalnızca tek bir siteyi değil, birden fazla ele geçirilmiş alan adını kullanıyor. Listelenen adresler arasında abogadosrosarinos[.]com, aptisweb[.]com, avene-hebergement[.]com, https-xhamster[.]com, www.caesarjaco.co[.]id ve skybap[.]shop bulunuyor. Bu alan adlarında gösterilen ClickFix istemleri, Base64 blob’ları ve blockchain üzerindeki akıllı sözleşmelerden çekilen kodlarla çalışıyor.
Teams oltası sahte kilit ekranıyla Windows parolası topluyor
SynkLoader cephesinde ise saldırganlar Microsoft Teams üzerinden yürüttükleri oltalama ile kurbanın sistem giriş bilgilerini almaya çalışıyor. Expel, bu faaliyeti ağustos 2025 ortasında tespit etti. Saldırıda, Microsoft 365’in şirketler için varsayılan alan adı olan
Expel güvenlik araştırmacısı Marcus Hutchins, sahte BT destek hesabının kullanıcıyı Microsoft Azure dosya depolama uç noktasından MSI kurulum dosyası indirmeye ikna ettiğini söyledi. Kullanılan bağlantı, dosyanın Microsoft’tan gelmiş gibi görünmesini sağlıyordu: https://filereserve.blob.core.windows[.]net/vgnghuyk/331/331.msi.
MSI dosyası kendini PowerShell Cleaner olarak tanıtıyor. Çalıştırıldığında bir ZIP arşivi ve bir PowerShell betiği çıkarıyor; bu betik otomatik olarak bellekte yürütülüyor. Ardından arşivin içeriği açılıyor ve Python tabanlı bir yükleyici başlatılıyor. Bu yükleyici üç sabit komuta ve kontrol alan adından birini seçiyor, sunucuyla rastgele aralıklarla bağlantı kuruyor ve her isteğin arasına 90 ila 120 saniyelik bekleme koyuyor.
Yükleyici daha sonra sunucudan gelen yanıtları çözüp çalıştırıyor. Tespit edilen modüller arasında Sistem Profilleyici olarak çalışan ve hedef makineden veri toplayan bir C# DLL, her oturum açılışında ve her gün saat 10.00’da SynkLoader’ı çalıştıran rastgele adlandırılmış zamanlanmış görev oluşturan bir Kalıcılık Modülü, kullanıcı parolasını almak için sahte Windows kilit ekranı sunan PhishLocker, saldırganın yerel ağ servislerine erişmesini ya da internet trafiğini enfekte makine üzerinden yönlendirmesini sağlayan TrafficRedirector yer alıyor.
Pakette ayrıca PowerShell komutları çalıştırıp sonucu ileten Interactive Shell adlı bir RAT modülü, kurbanın masaüstünü akış halinde izleyip fare ve klavye kontrolü sağlayan StreamMaster adlı bir VNC bileşeni ve sistemde hangi modüllerin çalıştığını geri bildiren Status Checker adlı bir Python betiği de bulunuyor.
Saldırının nihai hedefinin ne olduğu net değil. Yine de kullanılan araç setinin bir fidye yazılımı grubunun ilk erişim ihtiyacına hizmet ediyor olabileceği ya da bir initial access broker tarafından işletildiği değerlendiriliyor.
Expel’in aktardığına göre saldırgan,
SynkLoader zincirinde öne çıkan Python tabanlı yükleyici üç sabit C2 alan adından birini seçiyor, sunucuya rastgele aralıklarla bağlanıyor ve talepler arasında 90 ila 120 saniye bekliyor. Bu yapıdan sonra gelen modüller arasında System Profiler, Persistence Module, PhishLocker, TrafficRedirector, Interactive Shell, StreamMaster ve Status Checker yer alıyor.
System Profiler hedef sistemden veri topluyor. Persistence Module, rastgele adlandırılmış bir zamanlanmış görev oluşturuyor ve bu görev SynkLoader’ı kurban her oturum açtığında, ayrıca her gün saat 10.00’da yeniden çalıştırıyor. PhishLocker sahte bir Windows kilit ekranı sunarak giriş parolasını almaya çalışıyor. TrafficRedirector ise saldırganın yerel ağ servislerine ulaşmasına veya internet trafiğini enfekte makine üzerinden yönlendirmesine imkan veriyor.
Interactive Shell modülü PowerShell komutları çalıştırıp sonucu iletiyor. StreamMaster, VNC işleviyle kurbanın masaüstünü akış halinde sunuyor ve uzaktan fare ile klavye kontrolü sağlıyor. Status Checker ise sistemde hangi modüllerin aktif olduğunu Python betiğiyle raporluyor.
Expel, saldırının son hedefinin netleşmediğini, ancak araç setinin bir fidye yazılımı grubuna ilk erişim sağlamaya dönük bir yapı ya da bir initial access broker faaliyeti olabileceğini belirtti. SynkLoader kampanyasının ağustos 2025 ortasında saptanması, Microsoft Teams’in kurumsal oltalama için nasıl kullanıldığını bir kez daha ortaya koydu.
WordlistLoader ve SynkLoader etrafında şekillenen bu iki kampanya, saldırganların hem kullanıcı etkileşimini istismar eden ClickFix akışlarını hem de kurumsal mesajlaşma ve dosya paylaşım kanallarını kullanarak zararlı yük dağıtmaya devam ettiğini gösteriyor. Araştırmalarda öne çıkan ortak nokta, görünen yüzü sıradan bir doğrulama, yazılım kurulumu ya da destek talebi gibi duran adımların arka planda çok aşamalı bir yükleme zincirine dönüşmesi oldu.
