Tehdit İstihbaratı • CIO/CTO Uyarısı
JavaScript Malware 28 Temmuz 2026 10 dakika okuma

JavaScript ile Tarayıcıda
Zararlı Yazılım Üretimi

Kötü amaçlı web siteleri, JavaScript kullanarak zararlı yazılımları doğrudan tarayıcı belleğinde oluşturuyor. Dosyasız saldırı tekniğiyle hiçbir dosya diske yazılmadan sistemler ele geçiriliyor.

Modern siber saldırganlar, geleneksel antivirüs çözümlerini atlatmak için JavaScript'in tarayıcı içi yeteneklerini kötüye kullanıyor. Bu yeni nesil saldırı vektörü, kurumsal güvenlik mimarilerini temelden tehdit ediyor.

Bellekte Montaj

Zararlı yazılım tarayıcı hafızasında oluşturuluyor

Dosyasız Saldırı

Diske hiçbir dosya yazılmıyor

AV Atlatma

Geleneksel antivirüsler tespit edemiyor

Web Tabanlı

Saldırı tamamen tarayıcı üzerinden gerçekleşiyor

Cyber security digital data security for business, computer, network illustration. Icon of privacy protection background.
JavaScript Fileless Malware Browser Attack
Kritik Bulgu

Dosyasız saldırılar son 18 ayda %265 artış gösterdi. Geleneksel AV'lerin %93'ü tespit edemiyor.

Ne Oldu?

28 Temmuz 2026 — Güvenlik araştırmacıları, kötü amaçlı web sitelerinin JavaScript kullanarak zararlı yazılımları doğrudan tarayıcı belleğinde (in-memory) oluşturduğu yeni bir saldırı kampanyasını ortaya çıkardı. Bu teknikte, saldırganlar JavaScript'in güçlü bellek yönetimi ve binary manipülasyon yeteneklerini kötüye kullanarak, hiçbir dosyayı diske yazmadan çalışan zararlı yazılımlar üretiyor.

Saldırı, kullanıcının sahte veya ele geçirilmiş meşru bir web sitesini ziyaret etmesiyle başlıyor. Sayfa yüklendiğinde, JavaScript kodu tarayıcının bellek alanında (heap) zararlı binary kodları bir araya getiriyor. Bu süreç tamamen tarayıcı içinde gerçekleştiği için, geleneksel dosya tabanlı antivirüs çözümleri ve EDR sistemleri tarafından tespit edilemiyor.

Güvenlik Uyarısı

Bu saldırı tekniği, APT grupları ve fidye yazılımı operatörleri tarafından aktif olarak kullanılmaktadır. Saldırganlar, kurbanın sisteminde kalıcılık sağlamak için tarayıcı tabanlı bu yöntemi, PowerShell ve WMI gibi LOLBin (Living-off-the-Land Binary) teknikleriyle birleştirmektedir. Aciliyet seviyesi: KRİTİK.

Saldırı Nasıl Çalışıyor?

Bu saldırı vektörü, çok aşamalı ve sofistike bir mimari kullanıyor. Her aşama, tespit edilmeyi zorlaştırmak için özel olarak tasarlanmış:

1

Tuzak Sayfa (Landing Page)

Kullanıcı, SEO zehirlenmesi, phishing e-postaları veya sosyal mühendislik yoluyla sahte bir web sitesine yönlendirilir. Site, meşru bir hizmeti (belge dönüştürücü, video indirici, sistem tarayıcı) taklit eder.

2

JavaScript Dropper Yürütmesi

Sayfa yüklendiğinde, obfuscate edilmiş (gizlenmiş/şifrelenmiş) JavaScript kodu çalışmaya başlar. Bu kod, WebAssembly veya JavaScript byte array'leri kullanarak zararlı binary bileşenleri tarayıcının bellek alanında birleştirir.

3

Bellekte Montaj (In-Memory Assembly)

JavaScript, binary kod parçalarını (shellcode) tarayıcının bellek heap'inde birleştirir. Bu noktada hiçbir şey diske yazılmaz. Modern tarayıcıların JIT (Just-In-Time) derleme motorları, bu süreci hızlandırmak için istemeden kolaylaştırır.

4

Tarayıcı Kum Havuzundan Çıkış (Sandbox Escape)

Birleştirilen zararlı kod, tarayıcının güvenlik kum havuzundan (sandbox) çıkmak için bilinen tarayıcı zafiyetlerini (CVE'ler) veya sosyal mühendislik tekniklerini kullanır. Başarılı olursa, işletim sistemi seviyesinde kod çalıştırma yetkisi kazanır.

5

Yük Teslimatı ve Kalıcılık

Sistem seviyesinde kod çalıştırma elde edildikten sonra, saldırganlar ikincil yükleri (infostealer, ransomware, RAT) yükler ve kayıt defteri manipülasyonu, zamanlanmış görevler veya WMI kalıcılığı ile sistemde tutunma sağlar.

Teknik Analiz

Bu saldırı tekniğini mümkün kılan temel teknolojiler ve açıklıklar:

JavaScript Binary Manipülasyonu

Modern JavaScript, ArrayBuffer, Uint8Array ve TextEncoder gibi API'lerle düşük seviyeli bellek işlemleri yapabilir. Saldırganlar, bu API'leri kullanarak zararlı binary kodları (EXE, DLL) byte-by-byte bellek içinde oluşturabilir.

WebAssembly (Wasm) Kötüye Kullanımı

WebAssembly, tarayıcıda neredeyse doğal hızda kod çalıştırmak için tasarlanmıştır. Saldırganlar, Wasm modüllerini kullanarak C/C++ ile yazılmış zararlı kodları doğrudan tarayıcıda derleyip çalıştırabilir. Wasm'in düşük seviyeli bellek erişimi, shellcode montajını kolaylaştırır.

Sandbox Escape Teknikleri

Tarayıcı kum havuzundan çıkmak için saldırganlar; bilinen CVE'leri, tarayıcı eklenti açıklarını, protokol handler'larını (custom:// URI scheme) ve dosya indirme dialog'larındaki sosyal mühendislik fırsatlarını kullanır.

Obfuscation ve Anti-Analiz

JavaScript kodu, base64 encoding, string splitting, dead code injection, control flow flattening gibi ileri seviye obfuscation teknikleriyle korunur. Ayrıca kod, debugger tespiti (debugger; statement) ve sanal ortam kontrolleri içerir.

"Bu saldırı tekniği, siber güvenliğin temel varsayımlarından birini yıkıyor: Zararlı yazılımın tespit edilebilmesi için önce diske yazılması gerektiği fikri. Artık saldırganlar, tamamen bellekte çalışan ve hiçbir iz bırakmayan silahlar üretebiliyor."

— MITRE ATT&CK, T1059.007 (JavaScript) & T1620 (Reflective Code Loading)

Kimler Etkileniyor?

Bu saldırı vektörü belirli bir sektör veya coğrafyayla sınırlı değil. Etkilenen gruplar:

Büyük Kurumlar

Enterprise ortamlar, sahte SaaS sayfaları ve zero-day exploitlerin birincil hedefi

KOBİ'ler

Gelişmiş güvenlik çözümlerine erişimi olmayan işletmeler daha savunmasız

Bireysel Kullanıcılar

Sahte yazılım indirme ve crack siteleri üzerinden hedef alınıyor

Risk Değerlendirmesi

%265
Son 18 Ay Artış
%93
AV Atlatma Oranı
~8 sn
Ortalama Enfeksiyon Süresi

İş Etkisi

Bu saldırı vektörünün kurumsal işletmeler üzerindeki potansiyel etkileri:

Fikri Mülkiyet Hırsızlığı

Saldırganlar, kurumsal kaynak kodlarına, tasarım belgelerine ve ticari sırlara erişebilir.

Finansal Kayıp

Fidye yazılımı enfeksiyonları, veri ihlali cezaları (KVKK: 2026'da 5M+ TL'ye kadar) ve operasyonel kesinti maliyetleri.

Regülasyon Uyumsuzluğu

KVKK, GDPR, ISO 27001 ve EU AI Act gibi düzenlemelere uyumsuzluk durumunda ağır yaptırımlar.

İtibar Kaybı

Müşteri verilerinin çalınması, marka güvenini geri dönülemez şekilde zedeleyebilir.

Tespit Yöntemleri

Geleneksel imza tabanlı antivirüsler bu saldırıları tespit edemediği için, davranış tabanlı ve katmanlı bir tespit stratejisi gereklidir:

01

Tarayıcı Bellek İzleme

EDR/XDR çözümleri, tarayıcı süreçlerinde şüpheli bellek tahsisi ve VirtualAlloc/memcpy çağrılarını izlemelidir. Anormal büyüklükte bellek tahsisleri ve yürütülebilir bellek sayfaları kritik göstergelerdir.

02

Ağ Trafiği Analizi (NTA/NDR)

Şüpheli domainlere yapılan HTTPS bağlantıları, C2 (Command & Control) iletişimi ve anormal veri sızıntısı (data exfiltration) desenleri ağ seviyesinde izlenmelidir. JA3/JA4 parmak izi tespiti etkilidir.

03

JavaScript Statik/Dinamik Analizi

Web trafiğinde obfuscate edilmiş JavaScript tespiti, regex tabanlı pattern matching ve sandbox ortamında dinamik kod analizi yapılmalıdır. eval(), Function() constructor ve WebAssembly modül yüklemeleri izlenmelidir.

04

Tarayıcı Eklenti ve Uzantı Denetimi

Kurumsal cihazlarda yüklü tarayıcı eklentilerinin düzenli denetimi, bilinmeyen ve şüpheli uzantıların tespiti. Browser Isolation teknolojisi ile risk azaltımı sağlanabilir.

Korunma Stratejileri

Dosyasız tarayıcı tabanlı saldırılara karşı etkili koruma, çok katmanlı bir savunma mimarisi gerektirir:

Tarayıcı İzolasyonu (Browser Isolation)

Tüm web trafiğini uzak bir sanal ortamda çalıştırarak, zararlı kodun uç noktaya ulaşmasını engelleyin. Remote Browser Isolation (RBI), dosyasız saldırıları kaynağında durdurmanın en etkili yöntemidir.

Gelişmiş EDR/XDR Çözümleri

Davranış tabanlı tehdit avlama yetenekleri olan modern EDR/XDR platformları kullanın. Bellek tarama, AMSI (Anti-Malware Scan Interface) entegrasyonu ve script bazlı saldırı tespiti kritik önemdedir.

Web Filtreleme ve DNS Güvenliği

Kategori bazlı web filtreleme, DNS-layer security ve threat intelligence feed'leri ile bilinen zararlı domainlere erişimi engelleyin. Yeni kaydedilmiş domainler ve DGA (Domain Generation Algorithm) domainleri özel olarak izlenmelidir.

Kullanıcı Farkındalık Eğitimi

Çalışanlara, sahte web sitelerini tanıma, şüpheli indirme bağlantılarından kaçınma ve güvenli tarayıcı kullanımı konularında düzenli farkındalık eğitimi verin. Phishing simülasyonları tatbikatları uygulayın.

En İyi Uygulama: Sıfır Güven (Zero Trust) Web Erişimi

Tüm web trafiğine "güvenme, doğrula" prensibiyle yaklaşın. Kullanıcıların web erişimini, cihaz durumu (posture), konum, saat ve risk seviyesine göre dinamik olarak kontrol eden Zero Trust Network Access (ZTNA) çözümleri, bu tür saldırıların etki alanını önemli ölçüde daraltır.

Eylem Planı

Güvenlik Kontrol Listesi

Kurumsal ortamınızda bu saldırı vektörüne karşı almanız gereken aksiyonlar:

Tarayıcı İzolasyonu (RBI) Çözümünü Devreye Alın

Remote Browser Isolation, dosyasız tarayıcı saldırılarına karşı en etkili birincil savunmadır. Tüm web trafiğini izole bir ortamda çalıştırarak uç noktaya sıfır zararlı kod ulaşmasını sağlayın.

EDR Çözümünüzü Güncelleyin ve Bellek Taramasını Etkinleştirin

Mevcut EDR/XDR platformunuzun tarayıcı süreci bellek taraması, AMSI entegrasyonu ve script davranış analizi özelliklerinin aktif olduğundan emin olun. Güncel IoC (Indicators of Compromise) feed'leri ile besleyin.

DNS Katmanı Güvenliğini Güçlendirin

DNS-layer security ve Protective DNS çözümleriyle zararlı domain çözümlemelerini engelleyin. Yeni kaydedilmiş domainler, DGA domainleri ve düşük reputasyonlu domainleri kategorize ederek erişimi kısıtlayın.

Tarayıcıları ve Eklentileri Güncel Tutun

Kurumsal tarayıcı politikası oluşturun. Chrome, Edge ve Firefox tarayıcılarının otomatik güncellemelerini zorunlu kılın. Yalnızca onaylı eklentilere izin verin, diğerlerini Grup Politikası veya MDM ile engelleyin.

Çalışan Farkındalık Eğitimi Programı Başlatın

Tüm çalışanlara yönelik, sahte web sitelerini tanıma ve güvenli tarayıcı kullanımı konularını kapsayan zorunlu güvenlik farkındalık eğitimi düzenleyin. Aylık phishing simülasyonları ile etkinliği ölçün.

SIEM/SOAR ile Otomatik Olay Yanıtı Kurun

SIEM çözümünüzde tarayıcı tabanlı saldırı göstergeleri için özel korelasyon kuralları oluşturun. SOAR playbook'leri ile şüpheli aktivitelerde otomatik izolasyon ve müdahale süreçlerini devreye alın.

NOVATEKCLOUD Önerisi

Dosyasız tarayıcı tabanlı saldırılar, geleneksel güvenlik yaklaşımlarının yetersiz kaldığı yeni nesil bir tehdit sınıfını temsil ediyor. NOVATEKCLOUD olarak, müşterilerimize bu tehditlere karşı çok katmanlı ve adaptif bir güvenlik mimarisi oluşturmalarını öneriyoruz.

Güvenlik Değerlendirmesi

Mevcut güvenlik duruşunuzun kapsamlı analizi ve dosyasız saldırılara karşı direnç testi

Katmanlı Savunma Mimarisi

Browser Isolation + EDR + NDR + DNS Security entegrasyonu ile uçtan uca koruma

7/24 SOC İzleme

Security Operations Center ile gerçek zamanlı tehdit izleme ve olay müdahalesi

Kurumsal Güvenliğinizi Bugün Güçlendirin

Dosyasız saldırılara karşı savunmasız olmadığınızdan emin olun. NOVATEKCLOUD uzmanları, kuruluşunuza özel güvenlik mimarisiyle yanınızda.