Katılım
3 Aralık 2023
Mesajlar
15.489
Makaleler
105
Çözümler
1.615
Beğeniler
46.693
Yer
İstanbul
Bugün gelen bir iş başvurusu/e işe alım mailini incelerken oldukça bariz bir phishing kampanyasına denk geldim.

Mail, kendisini Louis Vuitton Talent Team olarak tanıtıyor ve “Your experience lines up with an opening” başlığıyla üç farklı uzaktan çalışma pozisyonu öneriyor. Maildeki bağlantı ise:

louisvuittonjobs.careers

Alan adı ilk bakışta resmi bir işe alım sitesi izlenimi vermek için özellikle seçilmiş. Ancak Louis Vuitton'a ait resmi bir alan adı değil.

Daha önemlisi, bağlantı açıldığında kullanıcı sahte bir başvuru sayfasına yönlendiriliyor ve Facebook giriş ekranı gösteriliyor. Amaç, kullanıcıyı Facebook e-posta/telefon ve şifresini girmeye ikna ederek hesap bilgilerini ele geçirmek gibi görünüyor.

Mailin teknik incelemesi​

İşin ilginç tarafı, mail doğrudan saldırganın kendi mail sunucusundan gelmiyor.

Orijinal EML dosyasındaki header'lara göre:
Yani saldırgan, mailin daha güvenilir görünmesi için Xero'nun gerçek mail gönderim altyapısını kötüye kullanmış.

Mail içerisindeki bağlantı ise doğrudan:

https://louisvuittonjobs.careers/#xero3kd9xa/schedule

adresine gidiyor.

Bu detay önemli çünkü “mail Xero'dan geliyor, demek ki güvenilir” şeklinde düşünmek kesinlikle yanlış. Burada Xero'nun altyapısının kötüye kullanılması söz konusu.

Alan adı da yeni​

WHOIS bilgilerine göre louisvuittonjobs.careers 25 Eylül 2026'da kaydedilmiş. Registrar olarak Name.com görünüyor ve DNS tarafında Cloudflare kullanılıyor.

Yani birkaç gün önce kaydedilmiş bir alan adı üzerinden Louis Vuitton taklidi yapılıyor ve kullanıcılar Facebook giriş bilgilerini vermeye yönlendiriliyor.

1791212587008.webp

Ne yapmalı?​

Bu siteye kesinlikle Facebook bilgilerinizi girmeyin.

Eğer bu bağlantıya tıklayıp Facebook kullanıcı adı/şifrenizi girdiyseniz:
  1. Facebook şifrenizi hemen değiştirin.
  2. Aynı şifreyi kullandığınız diğer hesapların şifrelerini de değiştirin.
  3. Facebook'taki aktif oturumları kontrol edip tanımadığınız oturumları kapatın.
  4. İki faktörlü kimlik doğrulamayı etkinleştirin.
  5. Gelen maili silmeden önce mümkünse orijinal EML/header bilgileriyle saklayın.
Ben bu olayla ilgili alan adı registrarına, Cloudflare'a ve Xero'nun güvenlik ekibine bildirimde bulundum.

Özellikle burada dikkat edilmesi gereken nokta şu:

Bir phishing mailinin SPF, DKIM ve DMARC kontrollerinden geçmesi, mailin içeriğinin güvenilir olduğu anlamına gelmez.

Bu örnekte teknik olarak gerçek Xero altyapısından gönderilmiş bir mesaj, tamamen başka bir alan adına yönlendirerek Louis Vuitton ve Facebook taklidi yapan bir phishing sitesine trafik çekmek için kullanılmış.
 
Son düzenleme:
Sahibinden'de Param Güvende dolandırıcılığı da vardı, siteyi birebir kopyalıyorlar, aklıma o geldi. 1 kez karşılaşmıştım, sonradan uyanmıştım.
 
Paris'teki louis vuitton yönetim kurulu toplanıyor ve diyor ki: Arkadaşlar acilen Yozgat'taki Hüseyin'i sosyal medya müdürü yapmamız lazım. Ama sakın kurumsal adresten atmayın, post.xero.com uzantılı rastgele mailden atın ki işe heyecan katılsın.