Kötü amaçlı web siteleri, JavaScript kullanarak zararlı yazılımları doğrudan tarayıcı belleğinde oluşturuyor. Dosyasız saldırı tekniğiyle hiçbir dosya diske yazılmadan sistemler ele geçiriliyor.
Modern siber saldırganlar, geleneksel antivirüs çözümlerini atlatmak için JavaScript'in tarayıcı içi yeteneklerini kötüye kullanıyor. Bu yeni nesil saldırı vektörü, kurumsal güvenlik mimarilerini temelden tehdit ediyor.
Zararlı yazılım tarayıcı hafızasında oluşturuluyor
Diske hiçbir dosya yazılmıyor
Geleneksel antivirüsler tespit edemiyor
Saldırı tamamen tarayıcı üzerinden gerçekleşiyor
Dosyasız saldırılar son 18 ayda %265 artış gösterdi. Geleneksel AV'lerin %93'ü tespit edemiyor.
28 Temmuz 2026 — Güvenlik araştırmacıları, kötü amaçlı web sitelerinin JavaScript kullanarak zararlı yazılımları doğrudan tarayıcı belleğinde (in-memory) oluşturduğu yeni bir saldırı kampanyasını ortaya çıkardı. Bu teknikte, saldırganlar JavaScript'in güçlü bellek yönetimi ve binary manipülasyon yeteneklerini kötüye kullanarak, hiçbir dosyayı diske yazmadan çalışan zararlı yazılımlar üretiyor.
Saldırı, kullanıcının sahte veya ele geçirilmiş meşru bir web sitesini ziyaret etmesiyle başlıyor. Sayfa yüklendiğinde, JavaScript kodu tarayıcının bellek alanında (heap) zararlı binary kodları bir araya getiriyor. Bu süreç tamamen tarayıcı içinde gerçekleştiği için, geleneksel dosya tabanlı antivirüs çözümleri ve EDR sistemleri tarafından tespit edilemiyor.
Bu saldırı tekniği, APT grupları ve fidye yazılımı operatörleri tarafından aktif olarak kullanılmaktadır. Saldırganlar, kurbanın sisteminde kalıcılık sağlamak için tarayıcı tabanlı bu yöntemi, PowerShell ve WMI gibi LOLBin (Living-off-the-Land Binary) teknikleriyle birleştirmektedir. Aciliyet seviyesi: KRİTİK.
Bu saldırı vektörü, çok aşamalı ve sofistike bir mimari kullanıyor. Her aşama, tespit edilmeyi zorlaştırmak için özel olarak tasarlanmış:
Kullanıcı, SEO zehirlenmesi, phishing e-postaları veya sosyal mühendislik yoluyla sahte bir web sitesine yönlendirilir. Site, meşru bir hizmeti (belge dönüştürücü, video indirici, sistem tarayıcı) taklit eder.
Sayfa yüklendiğinde, obfuscate edilmiş (gizlenmiş/şifrelenmiş) JavaScript kodu çalışmaya başlar. Bu kod, WebAssembly veya JavaScript byte array'leri kullanarak zararlı binary bileşenleri tarayıcının bellek alanında birleştirir.
JavaScript, binary kod parçalarını (shellcode) tarayıcının bellek heap'inde birleştirir. Bu noktada hiçbir şey diske yazılmaz. Modern tarayıcıların JIT (Just-In-Time) derleme motorları, bu süreci hızlandırmak için istemeden kolaylaştırır.
Birleştirilen zararlı kod, tarayıcının güvenlik kum havuzundan (sandbox) çıkmak için bilinen tarayıcı zafiyetlerini (CVE'ler) veya sosyal mühendislik tekniklerini kullanır. Başarılı olursa, işletim sistemi seviyesinde kod çalıştırma yetkisi kazanır.
Sistem seviyesinde kod çalıştırma elde edildikten sonra, saldırganlar ikincil yükleri (infostealer, ransomware, RAT) yükler ve kayıt defteri manipülasyonu, zamanlanmış görevler veya WMI kalıcılığı ile sistemde tutunma sağlar.
Bu saldırı tekniğini mümkün kılan temel teknolojiler ve açıklıklar:
Modern JavaScript,
ArrayBuffer,
Uint8Array
ve
TextEncoder
gibi API'lerle düşük seviyeli bellek işlemleri yapabilir.
Saldırganlar, bu API'leri kullanarak zararlı binary kodları (EXE,
DLL) byte-by-byte bellek içinde oluşturabilir.
WebAssembly, tarayıcıda neredeyse doğal hızda kod çalıştırmak için tasarlanmıştır. Saldırganlar, Wasm modüllerini kullanarak C/C++ ile yazılmış zararlı kodları doğrudan tarayıcıda derleyip çalıştırabilir. Wasm'in düşük seviyeli bellek erişimi, shellcode montajını kolaylaştırır.
Tarayıcı kum havuzundan çıkmak için saldırganlar; bilinen
CVE'leri, tarayıcı eklenti açıklarını, protokol handler'larını
(custom://
URI scheme) ve dosya indirme dialog'larındaki sosyal mühendislik
fırsatlarını kullanır.
JavaScript kodu, base64 encoding, string splitting, dead code
injection, control flow flattening gibi ileri seviye obfuscation
teknikleriyle korunur. Ayrıca kod, debugger tespiti (debugger;
statement) ve sanal ortam kontrolleri içerir.
"Bu saldırı tekniği, siber güvenliğin temel varsayımlarından birini yıkıyor: Zararlı yazılımın tespit edilebilmesi için önce diske yazılması gerektiği fikri. Artık saldırganlar, tamamen bellekte çalışan ve hiçbir iz bırakmayan silahlar üretebiliyor."
— MITRE ATT&CK, T1059.007 (JavaScript) & T1620 (Reflective Code Loading)
Bu saldırı vektörü belirli bir sektör veya coğrafyayla sınırlı değil. Etkilenen gruplar:
Enterprise ortamlar, sahte SaaS sayfaları ve zero-day exploitlerin birincil hedefi
Gelişmiş güvenlik çözümlerine erişimi olmayan işletmeler daha savunmasız
Sahte yazılım indirme ve crack siteleri üzerinden hedef alınıyor
Bu saldırı vektörünün kurumsal işletmeler üzerindeki potansiyel etkileri:
Saldırganlar, kurumsal kaynak kodlarına, tasarım belgelerine ve ticari sırlara erişebilir.
Fidye yazılımı enfeksiyonları, veri ihlali cezaları (KVKK: 2026'da 5M+ TL'ye kadar) ve operasyonel kesinti maliyetleri.
KVKK, GDPR, ISO 27001 ve EU AI Act gibi düzenlemelere uyumsuzluk durumunda ağır yaptırımlar.
Müşteri verilerinin çalınması, marka güvenini geri dönülemez şekilde zedeleyebilir.
Geleneksel imza tabanlı antivirüsler bu saldırıları tespit edemediği için, davranış tabanlı ve katmanlı bir tespit stratejisi gereklidir:
EDR/XDR çözümleri, tarayıcı süreçlerinde şüpheli bellek tahsisi
ve
VirtualAlloc/memcpy
çağrılarını izlemelidir. Anormal büyüklükte bellek tahsisleri ve
yürütülebilir bellek sayfaları kritik göstergelerdir.
Şüpheli domainlere yapılan HTTPS bağlantıları, C2 (Command & Control) iletişimi ve anormal veri sızıntısı (data exfiltration) desenleri ağ seviyesinde izlenmelidir. JA3/JA4 parmak izi tespiti etkilidir.
Web trafiğinde obfuscate edilmiş JavaScript tespiti, regex
tabanlı pattern matching ve sandbox ortamında dinamik kod
analizi yapılmalıdır.
eval(),
Function()
constructor ve WebAssembly modül yüklemeleri izlenmelidir.
Kurumsal cihazlarda yüklü tarayıcı eklentilerinin düzenli denetimi, bilinmeyen ve şüpheli uzantıların tespiti. Browser Isolation teknolojisi ile risk azaltımı sağlanabilir.
Dosyasız tarayıcı tabanlı saldırılara karşı etkili koruma, çok katmanlı bir savunma mimarisi gerektirir:
Tüm web trafiğini uzak bir sanal ortamda çalıştırarak, zararlı kodun uç noktaya ulaşmasını engelleyin. Remote Browser Isolation (RBI), dosyasız saldırıları kaynağında durdurmanın en etkili yöntemidir.
Davranış tabanlı tehdit avlama yetenekleri olan modern EDR/XDR platformları kullanın. Bellek tarama, AMSI (Anti-Malware Scan Interface) entegrasyonu ve script bazlı saldırı tespiti kritik önemdedir.
Kategori bazlı web filtreleme, DNS-layer security ve threat intelligence feed'leri ile bilinen zararlı domainlere erişimi engelleyin. Yeni kaydedilmiş domainler ve DGA (Domain Generation Algorithm) domainleri özel olarak izlenmelidir.
Çalışanlara, sahte web sitelerini tanıma, şüpheli indirme bağlantılarından kaçınma ve güvenli tarayıcı kullanımı konularında düzenli farkındalık eğitimi verin. Phishing simülasyonları tatbikatları uygulayın.
Tüm web trafiğine "güvenme, doğrula" prensibiyle yaklaşın. Kullanıcıların web erişimini, cihaz durumu (posture), konum, saat ve risk seviyesine göre dinamik olarak kontrol eden Zero Trust Network Access (ZTNA) çözümleri, bu tür saldırıların etki alanını önemli ölçüde daraltır.
Kurumsal ortamınızda bu saldırı vektörüne karşı almanız gereken aksiyonlar:
Remote Browser Isolation, dosyasız tarayıcı saldırılarına karşı en etkili birincil savunmadır. Tüm web trafiğini izole bir ortamda çalıştırarak uç noktaya sıfır zararlı kod ulaşmasını sağlayın.
Mevcut EDR/XDR platformunuzun tarayıcı süreci bellek taraması, AMSI entegrasyonu ve script davranış analizi özelliklerinin aktif olduğundan emin olun. Güncel IoC (Indicators of Compromise) feed'leri ile besleyin.
DNS-layer security ve Protective DNS çözümleriyle zararlı domain çözümlemelerini engelleyin. Yeni kaydedilmiş domainler, DGA domainleri ve düşük reputasyonlu domainleri kategorize ederek erişimi kısıtlayın.
Kurumsal tarayıcı politikası oluşturun. Chrome, Edge ve Firefox tarayıcılarının otomatik güncellemelerini zorunlu kılın. Yalnızca onaylı eklentilere izin verin, diğerlerini Grup Politikası veya MDM ile engelleyin.
Tüm çalışanlara yönelik, sahte web sitelerini tanıma ve güvenli tarayıcı kullanımı konularını kapsayan zorunlu güvenlik farkındalık eğitimi düzenleyin. Aylık phishing simülasyonları ile etkinliği ölçün.
SIEM çözümünüzde tarayıcı tabanlı saldırı göstergeleri için özel korelasyon kuralları oluşturun. SOAR playbook'leri ile şüpheli aktivitelerde otomatik izolasyon ve müdahale süreçlerini devreye alın.
Dosyasız tarayıcı tabanlı saldırılar, geleneksel güvenlik yaklaşımlarının yetersiz kaldığı yeni nesil bir tehdit sınıfını temsil ediyor. NOVATEKCLOUD olarak, müşterilerimize bu tehditlere karşı çok katmanlı ve adaptif bir güvenlik mimarisi oluşturmalarını öneriyoruz.
Mevcut güvenlik duruşunuzun kapsamlı analizi ve dosyasız saldırılara karşı direnç testi
Browser Isolation + EDR + NDR + DNS Security entegrasyonu ile uçtan uca koruma
Security Operations Center ile gerçek zamanlı tehdit izleme ve olay müdahalesi
Dosyasız saldırılara karşı savunmasız olmadığınızdan emin olun. NOVATEKCLOUD uzmanları, kuruluşunuza özel güvenlik mimarisiyle yanınızda.
Gölge yapay zeka ajanları kurumsal ağlarda %300+ artış gösterdi. CIO ve CTO'lar için kapsamlı tespit ve güvenlik stratejileri.
Makaleyi OkuAD CS zafiyet zincirlerini otomatize eden CertiGhost PoC exploit aracı kamuya açıldı. Kapsamlı analiz ve korunma rehberi.
Makaleyi Oku