Bir güvenlik yaması kurmamı isteyen bir e-posta aldım
Mesaj resmî bir uyarı görünümündedir, bir güvenlik açığından söz eder ve kurmanız için bir dosya sunar: bu, WooCommerce satıcılarına yönelik belgelenmiş bir kampanyanın tam olarak senaryosudur ve “yama” denen şeyin kendisi saldırının ta kendisidir.
Mesaj ne diyor ve neden yalan
Bu senaryo belgelenmiştir. Patchstack, 23 Nisan 2025’te resmî bir WooCommerce güvenlik uyarısını taklit eden bir e-posta kampanyasının analizini yayınladı. Mesaj, “Unauthenticated Administrative Access” adlı bir açıktan söz eder, mağazanızın etkilendiğini iddia eder ve bir yamayı indirip kendiniz kurmanızı ister. Böyle bir açık yoktur: kampanya için uydurulmuştur. Sunulan dosyanın kendisi saldırının ta kendisidir.
Kurgu abartısızdır ve etkili olmasının nedeni de budur: idari bir dil, inandırıcı görünen bir açık adı, panik yerine ölçülü bir aciliyet, tek bir indirme düğmesi. Bu, kaba bir banka dolandırıcılığına benzemez; deneyimli satıcılar da tıklar. Patchstack ayrıca bu kampanyayı, uydurma bir açık kimliğini zaten kullanmış olan Aralık 2023 kampanyasının arkasındaki aynı aktörle ilişkilendiriyor.
Otuz saniyede kontrol edilecek işaretler
- Mesaj bir açıktan söz ediyor ve bir dosyayı indirip kendiniz kurmanızı istiyor.
- Açığın adı veya kimliği, yayıncının resmî kanalında yayınlanmış hiçbir duyuruyla eşleşmiyor.
- Bağlantının adresi resmî alan adına benziyor, ancak bir harfin yerine aksanlı bir karakter konmuş.
- Yama acil olarak sunuluyor, ancak yönetim panelinizde size hiçbir güncelleme önerilmiyor.
- Elinize geçen dosya, elle yüklenecek bir eklenti arşivi; yönetim panelinin önerdiği bir güncelleme değil.
Sahte sitenin adresi neden doğru görünüyor
Bağlantı, açıkça yabancı bir alan adına gitmez. IDN homograf saldırısı ile oluşturulmuş bir alan adına gider: meşru adın bir harfi, görsel olarak neredeyse aynı olan aksanlı bir karakterle değiştirilir. Adres çubuğunda, tarayıcının yazı boyutunda bu fark görünmez. Kullanılan alan adını burada yazmıyorum.
Pratik sonuç, teknik ayrıntıdan daha önemlidir: “adrese baktım, doğru görünüyordu” bu kampanyaya karşı bir koruma değildir. Tek güvenilir yöntem, bağlantıyı hiç takip etmemek ve yönetim panelinizi ya da yayıncının sitesini kendi kaydettiğiniz yer iminden açmaktır.
Bağlantıya tıkladım ama hiçbir şey kurmadım
Sayfayı açmak mağazayı ele geçirilmiş hâle getirmez. Patchstack’in anlattığı mekanizma, bir eklentinin sizin tarafınızdan kurulmasına dayanır: dosya WordPress’e yüklenip etkinleştirilmediği sürece site bu yoldan etkilenmemiştir.
İki önemli istisna var. Açılan sayfaya yönetici bilgilerinizi girdiyseniz, bunları hemen değiştirin ve yönetim paneline yapılan son oturum açmaları gözden geçirin. Dosya bilgisayarınıza indiyse, açmadan ve arşivden çıkarmadan silin. Ardından aşağıdaki kontrolleri yine de yapın: birkaç dakika sürer ve soruyu kapatır; bu, açık bir soruyla yaşamaktan iyidir.
Yayınlanmış göstergeler, kontrol ettiğim sırayla
-
Dikkat çekici adlı eklenti klasörü
wp-content/plugins/ içinde authbypass-update adlı bir klasör arayın. Bu, Patchstack’in bu kampanya için yayınladığı göstergedir. Varlığı tek başına yeterlidir: siteyi ele geçirilmiş kabul edin ve doğrudan olay müdahalesine geçin.
-
Yüklemeler içinde bir klasör
wp-content/uploads/ içinde adı wp-cached- ile başlayan bir klasör arayın. Bu biçimde bir klasörün ortam kitaplığı dosyaları arasında işi yoktur.
-
Rastgele adlı bir yönetici hesabı
Eklenti, adı rastgele sekiz karakterden oluşan bir yönetici hesabı oluşturur ve ardından bu hesabı kullanıcı listesinden gizler. Bu nedenle panelde görünen liste güvenilir değildir: veritabanındaki kullanıcı tablosunun gerçek içeriğiyle karşılaştırın.
-
Her dakika çalışan bir zamanlanmış görev
Kampanya, rastgele adlı bir WP-Cron görevi oluşturur ve bu görev her dakika çalışır. Sıradan bir mağazada dakikalık zamanlama anormaldir ve WP-Cron inceleme aracıyla hâlâ görülebilen az sayıdaki izden biridir.
-
Güvenilmemesi gereken eklenti listesi
Zararlı eklenti kendini eklenti listesinden çıkarır. Yönetim panelinin gösterdiğini, SFTP ile veya barındırma sağlayıcınızın dosya yöneticisinden görülen wp-content/plugins/ klasörünün gerçek içeriğiyle karşılaştırın.
-
Sonrasında bırakılanlar
Zararlı yük, bilinen ailelerden webshell’ler (P.A.S.-Fork, p0wny, WSO) indirir ve kimlik bilgileriyle site bilgilerini uzak sunuculara gönderir. Önceki göstergelerden biri varsa, tüm kimlik bilgilerinin sızdığını varsayın ve hepsini değiştirin: WordPress yöneticileri, FTP/SFTP, veritabanı, barındırma hesabı.
Meşru kanal ve sınırları
Ücretsiz bir eklenti için güncelleme, WordPress’in güncelleme ekranında görünür. Ücretli bir eklenti için yayıncıdaki müşteri hesabınız üzerinden ya da sitede kayıtlı lisans anahtarıyla otomatik olarak gelir. Üçüncü bir yol yoktur: ek dosya yok, e-postayla gönderilen arşiv yok, istenmeyen bir mesajın içindeki doğrudan indirme bağlantısı yok.
Yine de bu kanal kusursuz değildir ve bunu, olduğundan daha basit bir kural satmaktansa söylemeyi tercih ederim. Haziran 2026’da ShapedPlugin yayıncısının derleme ve dağıtım altyapısı ele geçirildi: birkaç Pro sürüm, yayıncının meşru kanalı üzerinden zararlı kodla dağıtıldı; giderim 16 Haziran 2026’da başladı, duyuru 22 Haziran 2026’da yapıldı. Yalnızca Pro sürümler etkilendi; WordPress.org deposunda yayınlanan ücretsiz sürümler etkilenmedi. Buradan çıkacak ders resmî kanala güvenmemek değil, olağan dışı hiçbir şey yapmadığınızda bile site dosyalarını izlemenin işe yaradığıdır.
Göstergelerden biri varsa
-
İlk iki saatte ne yapmalı
Bir ele geçirilmeyi yeni fark ettiğinizde izlenecek sıra.
-
Sitem ele geçirildi mi diye kontrol etmek
Bu kampanyanın göstergelerinin ötesinde, eksiksiz bir inceleme.
-
WordPress sitem ele geçirildi
Zaten ele geçirilmiş bir WordPress veya WooCommerce sitesinin ele alınması.
-
Yönetim parolaları ve paylaşılan erişimler
Bir sızıntıdan sonra hangi erişimler, hangi sırayla yenilenmeli.
İhtiyacınızı bir dakikada anlatın
Size bir anket daha değil, doğrudan bir tahmin sunabilmem için birkaç hedefli soru.