Projeler ve ajans desteği için müsait · Hızlı yanıt, işi yapan kişiden

Bir güvenlik yaması kurmamı isteyen bir e-posta aldım

Mesaj resmî bir uyarı görünümündedir, bir güvenlik açığından söz eder ve kurmanız için bir dosya sunar: bu, WooCommerce satıcılarına yönelik belgelenmiş bir kampanyanın tam olarak senaryosudur ve “yama” denen şeyin kendisi saldırının ta kendisidir.

Sorunumu anlatayım Mesaj gönderin

Mesaj ne diyor ve neden yalan

Bu senaryo belgelenmiştir. Patchstack, 23 Nisan 2025’te resmî bir WooCommerce güvenlik uyarısını taklit eden bir e-posta kampanyasının analizini yayınladı. Mesaj, “Unauthenticated Administrative Access” adlı bir açıktan söz eder, mağazanızın etkilendiğini iddia eder ve bir yamayı indirip kendiniz kurmanızı ister. Böyle bir açık yoktur: kampanya için uydurulmuştur. Sunulan dosyanın kendisi saldırının ta kendisidir.

Kurgu abartısızdır ve etkili olmasının nedeni de budur: idari bir dil, inandırıcı görünen bir açık adı, panik yerine ölçülü bir aciliyet, tek bir indirme düğmesi. Bu, kaba bir banka dolandırıcılığına benzemez; deneyimli satıcılar da tıklar. Patchstack ayrıca bu kampanyayı, uydurma bir açık kimliğini zaten kullanmış olan Aralık 2023 kampanyasının arkasındaki aynı aktörle ilişkilendiriyor.

Otuz saniyede kontrol edilecek işaretler

  • Mesaj bir açıktan söz ediyor ve bir dosyayı indirip kendiniz kurmanızı istiyor.
  • Açığın adı veya kimliği, yayıncının resmî kanalında yayınlanmış hiçbir duyuruyla eşleşmiyor.
  • Bağlantının adresi resmî alan adına benziyor, ancak bir harfin yerine aksanlı bir karakter konmuş.
  • Yama acil olarak sunuluyor, ancak yönetim panelinizde size hiçbir güncelleme önerilmiyor.
  • Elinize geçen dosya, elle yüklenecek bir eklenti arşivi; yönetim panelinin önerdiği bir güncelleme değil.

Sahte sitenin adresi neden doğru görünüyor

Bağlantı, açıkça yabancı bir alan adına gitmez. IDN homograf saldırısı ile oluşturulmuş bir alan adına gider: meşru adın bir harfi, görsel olarak neredeyse aynı olan aksanlı bir karakterle değiştirilir. Adres çubuğunda, tarayıcının yazı boyutunda bu fark görünmez. Kullanılan alan adını burada yazmıyorum.

Pratik sonuç, teknik ayrıntıdan daha önemlidir: “adrese baktım, doğru görünüyordu” bu kampanyaya karşı bir koruma değildir. Tek güvenilir yöntem, bağlantıyı hiç takip etmemek ve yönetim panelinizi ya da yayıncının sitesini kendi kaydettiğiniz yer iminden açmaktır.

Bağlantıya tıkladım ama hiçbir şey kurmadım

Sayfayı açmak mağazayı ele geçirilmiş hâle getirmez. Patchstack’in anlattığı mekanizma, bir eklentinin sizin tarafınızdan kurulmasına dayanır: dosya WordPress’e yüklenip etkinleştirilmediği sürece site bu yoldan etkilenmemiştir.

İki önemli istisna var. Açılan sayfaya yönetici bilgilerinizi girdiyseniz, bunları hemen değiştirin ve yönetim paneline yapılan son oturum açmaları gözden geçirin. Dosya bilgisayarınıza indiyse, açmadan ve arşivden çıkarmadan silin. Ardından aşağıdaki kontrolleri yine de yapın: birkaç dakika sürer ve soruyu kapatır; bu, açık bir soruyla yaşamaktan iyidir.

Yayınlanmış göstergeler, kontrol ettiğim sırayla

  1. Dikkat çekici adlı eklenti klasörü

    wp-content/plugins/ içinde authbypass-update adlı bir klasör arayın. Bu, Patchstack’in bu kampanya için yayınladığı göstergedir. Varlığı tek başına yeterlidir: siteyi ele geçirilmiş kabul edin ve doğrudan olay müdahalesine geçin.

  2. Yüklemeler içinde bir klasör

    wp-content/uploads/ içinde adı wp-cached- ile başlayan bir klasör arayın. Bu biçimde bir klasörün ortam kitaplığı dosyaları arasında işi yoktur.

  3. Rastgele adlı bir yönetici hesabı

    Eklenti, adı rastgele sekiz karakterden oluşan bir yönetici hesabı oluşturur ve ardından bu hesabı kullanıcı listesinden gizler. Bu nedenle panelde görünen liste güvenilir değildir: veritabanındaki kullanıcı tablosunun gerçek içeriğiyle karşılaştırın.

  4. Her dakika çalışan bir zamanlanmış görev

    Kampanya, rastgele adlı bir WP-Cron görevi oluşturur ve bu görev her dakika çalışır. Sıradan bir mağazada dakikalık zamanlama anormaldir ve WP-Cron inceleme aracıyla hâlâ görülebilen az sayıdaki izden biridir.

  5. Güvenilmemesi gereken eklenti listesi

    Zararlı eklenti kendini eklenti listesinden çıkarır. Yönetim panelinin gösterdiğini, SFTP ile veya barındırma sağlayıcınızın dosya yöneticisinden görülen wp-content/plugins/ klasörünün gerçek içeriğiyle karşılaştırın.

  6. Sonrasında bırakılanlar

    Zararlı yük, bilinen ailelerden webshell’ler (P.A.S.-Fork, p0wny, WSO) indirir ve kimlik bilgileriyle site bilgilerini uzak sunuculara gönderir. Önceki göstergelerden biri varsa, tüm kimlik bilgilerinin sızdığını varsayın ve hepsini değiştirin: WordPress yöneticileri, FTP/SFTP, veritabanı, barındırma hesabı.

Meşru kanal ve sınırları

Ücretsiz bir eklenti için güncelleme, WordPress’in güncelleme ekranında görünür. Ücretli bir eklenti için yayıncıdaki müşteri hesabınız üzerinden ya da sitede kayıtlı lisans anahtarıyla otomatik olarak gelir. Üçüncü bir yol yoktur: ek dosya yok, e-postayla gönderilen arşiv yok, istenmeyen bir mesajın içindeki doğrudan indirme bağlantısı yok.

Yine de bu kanal kusursuz değildir ve bunu, olduğundan daha basit bir kural satmaktansa söylemeyi tercih ederim. Haziran 2026’da ShapedPlugin yayıncısının derleme ve dağıtım altyapısı ele geçirildi: birkaç Pro sürüm, yayıncının meşru kanalı üzerinden zararlı kodla dağıtıldı; giderim 16 Haziran 2026’da başladı, duyuru 22 Haziran 2026’da yapıldı. Yalnızca Pro sürümler etkilendi; WordPress.org deposunda yayınlanan ücretsiz sürümler etkilenmedi. Buradan çıkacak ders resmî kanala güvenmemek değil, olağan dışı hiçbir şey yapmadığınızda bile site dosyalarını izlemenin işe yaradığıdır.

Göstergelerden biri varsa

İhtiyacınızı bir dakikada anlatın

Size bir anket daha değil, doğrudan bir tahmin sunabilmem için birkaç hedefli soru.

symptomes
depuis-quand
sauvegarde
acces-admin (facultatif)
Size dönebilmem için en az bir e-posta veya telefon numarası belirtin.

Size dönebilmem için en az bir e-posta veya telefon numarası belirtin.

Sıkça sorulan sorular

E-posta belirli bir açık adı veriyor, bu onu meşru kılmaz mı?
Hayır. Nisan 2025 kampanyası tamamen uydurulmuş bir açık duyuruyordu ve arkasındaki aktör Aralık 2023’te de uydurma bir kimlik kullanmıştı. Bir açık adı, onu aktaran mesajda değil, yayıncının resmî kanalında doğrulanır.
Dosyayı kurdum sonra kaldırdım, bu yeterli mi?
Hayır. Eklenti başka dosyalar bırakır, gizli bir yönetici hesabı ve bir zamanlanmış görev oluşturur; bunlar eklentiden sonra da kalır. Kaldırma işlemi yalnızca görünen kısmı siler.
Yayıncımdan veya barındırma sağlayıcımdan geliyor görünen bir mesajı nasıl doğrularım?
Mesajdaki bağlantıyı asla kullanmam. Sitenin yönetim panelini ve yayıncının sitesini kendi yer imlerimden açar, bilginin orada olup olmadığına bakarım. Orada yoksa mesajın hiçbir değeri yoktur.
Sitem normal çalışıyor, bu riski ortadan kaldırır mı?
Hayır. Kampanya sessiz kalmak üzere tasarlanmıştır: eklenti kendini eklenti listesinden gizler, oluşturduğu yönetici hesabı da gizlidir ve ziyaretçiler için hiçbir şey değişmez. Belirti olmaması kanıt değildir.
Bir gösterge varsa tüm parolaları değiştirmeli miyim?
Evet. Anlatılan zararlı yük, kimlik bilgilerini ve site bilgilerini uzak sunuculara gönderir. WordPress yönetici hesaplarını, FTP/SFTP erişimlerini, veritabanı bilgilerini ve barındırma hesabını yenilerim, ardından açıklayamadığım hesapları silerim.