Katılım
3 Aralık 2023
Mesajlar
15.390
Makaleler
104
Çözümler
1.611
Beğeniler
46.440
Yer
İstanbul
Selamlar,

Bugün posta kutuma düşen ve oldukça kurnazca hazırlanmış yeni bir oltalama (phishing) kampanyasını sizlerle paylaşmak istedim. Özellikle Wise (TransferWise) hesabı olan arkadaşların çok dikkatli olması gerekiyor.

Olay Nedir?​

Dolandırıcılar, Wise'tan geliyormuş gibi görünen ve "Hesabınıza yeni bir tarayıcıdan veya cihazdan giriş yapıldı" ("We have detected a login to your account...") konulu sahte güvenlik uyarıları gönderiyorlar. İçeriğinde Wise logosu, sahte bir IP adresi ve cihaz bilgisi yer alıyor. Altında da kocaman bir "Secure My Account" butonu var.

1789225464360.webp


İşin Tehlikeli Kısmı: Spam Filtrelerini Nasıl Aşıyorlar?​

Bu dolandırıcılar e-postayı merdiven altı bir sunucudan atmıyorlar. Yasal ve büyük bir iş/proje yönetimi platformu olan Buildertrend'in iletişim altyapısını (messages.buildertrend.net ve transactional.buildertrend.com) suistimal ediyorlar.
  • Gönderen adresi: [email protected] (Sisteme kayıtlı sahte veya ele geçirilmiş bir müşteri hesabı).
  • Mail yasal bir sunucudan çıktığı için Gmail veya Outlook gibi servislerin spam/junk filtrelerini çok rahat bir şekilde atlayıp doğrudan Gelen Kutusu'na (Inbox) düşüyor.

Sahte Bağlantı ve Alan Adı​

Maildeki butona tıkladığınızda sizi asıl oltalama sitesine yönlendiriyorlar:

Kod:
https://wise.com.28362.app.apiactivitycheck.com/767876b70464/1

Burada apiactivitycheck.com isimli bir alan adı (Nicenic üzerinden bu ay kaydedilmiş) üzerinden alt alan adları (subdomain) açarak URL'nin başına "wise.com" eklemişler. Mobil cihazlardan giren dikkatsiz kullanıcıların adres çubuğunda sadece baş kısmı görüp aldanmasını hedefliyorlar.

Ne Yapıldı?​

Olayı fark eder etmez hem alan adının barındırıldığı yer olan Nicenic ekibine hem de sistemleri suistimal edilen Buildertrend'in güvenlik/abuse ekiplerine gerekli raporlamaları ilettim. Umarım kısa sürede hem o hesabı hem de sahte domaini kapatırlar.

Özetle: E-postanın içindeki logo, tasarım veya uyarı metni ne kadar inandırıcı olursa olsun, mutlaka Gönderen Adresi'ni ve linkin yönlendirdiği gerçek URL'yi kontrol etmeyi unutmayın.

Herkese güvenli günlükler dilerim!
 
Bu domaini kendi projelerimde kullandığım güvenlik eklentisinde "phising" kategorisine ekliyorum. 🙏 Yakın zamanda bu forumda paylaşacağım reklam engelleme eklentisinde son kullanıcılarımızı korumalıyız.

Böyle domainlerin paylaşılması çok iyi oluyor.

1789228104518.webp

1789228314298.webp
 
Ben maalesef mailde patladım doğrudan. Neyse ki 2FA varmış da şifremi değiştirip PassKey ekledim. Böyle bir mailin doğrudan gelen kutuma gelmesini beklemiyordum.
Ben doğrudan mail kime ait bakmaz, direkt siteye bakardım. Sitede ise alan adını tam kontrol etmememden dolayı patlardım; yani ben en başta dikkatsiz davranmış olurdum. Neyse ki Yahudi aklı bunada bir çözüm buldu, mail kullanmamak. 😁