Konu Başlıkları Gizle
Selamlar,
Bugün posta kutuma düşen ve oldukça kurnazca hazırlanmış yeni bir oltalama (phishing) kampanyasını sizlerle paylaşmak istedim. Özellikle Wise (TransferWise) hesabı olan arkadaşların çok dikkatli olması gerekiyor.
Burada
Özetle: E-postanın içindeki logo, tasarım veya uyarı metni ne kadar inandırıcı olursa olsun, mutlaka Gönderen Adresi'ni ve linkin yönlendirdiği gerçek URL'yi kontrol etmeyi unutmayın.
Herkese güvenli günlükler dilerim!
Bugün posta kutuma düşen ve oldukça kurnazca hazırlanmış yeni bir oltalama (phishing) kampanyasını sizlerle paylaşmak istedim. Özellikle Wise (TransferWise) hesabı olan arkadaşların çok dikkatli olması gerekiyor.
Olay Nedir?
Dolandırıcılar, Wise'tan geliyormuş gibi görünen ve "Hesabınıza yeni bir tarayıcıdan veya cihazdan giriş yapıldı" ("We have detected a login to your account...") konulu sahte güvenlik uyarıları gönderiyorlar. İçeriğinde Wise logosu, sahte bir IP adresi ve cihaz bilgisi yer alıyor. Altında da kocaman bir "Secure My Account" butonu var.İşin Tehlikeli Kısmı: Spam Filtrelerini Nasıl Aşıyorlar?
Bu dolandırıcılar e-postayı merdiven altı bir sunucudan atmıyorlar. Yasal ve büyük bir iş/proje yönetimi platformu olan Buildertrend'in iletişim altyapısını (messages.buildertrend.net ve transactional.buildertrend.com) suistimal ediyorlar.- Gönderen adresi: [email protected] (Sisteme kayıtlı sahte veya ele geçirilmiş bir müşteri hesabı).
- Mail yasal bir sunucudan çıktığı için Gmail veya Outlook gibi servislerin spam/junk filtrelerini çok rahat bir şekilde atlayıp doğrudan Gelen Kutusu'na (Inbox) düşüyor.
Sahte Bağlantı ve Alan Adı
Maildeki butona tıkladığınızda sizi asıl oltalama sitesine yönlendiriyorlar:
Kod:
https://wise.com.28362.app.apiactivitycheck.com/767876b70464/1
Burada
apiactivitycheck.com isimli bir alan adı (Nicenic üzerinden bu ay kaydedilmiş) üzerinden alt alan adları (subdomain) açarak URL'nin başına "wise.com" eklemişler. Mobil cihazlardan giren dikkatsiz kullanıcıların adres çubuğunda sadece baş kısmı görüp aldanmasını hedefliyorlar.Ne Yapıldı?
Olayı fark eder etmez hem alan adının barındırıldığı yer olan Nicenic ekibine hem de sistemleri suistimal edilen Buildertrend'in güvenlik/abuse ekiplerine gerekli raporlamaları ilettim. Umarım kısa sürede hem o hesabı hem de sahte domaini kapatırlar.Özetle: E-postanın içindeki logo, tasarım veya uyarı metni ne kadar inandırıcı olursa olsun, mutlaka Gönderen Adresi'ni ve linkin yönlendirdiği gerçek URL'yi kontrol etmeyi unutmayın.
Herkese güvenli günlükler dilerim!