“X.com – Yeni cihazdan giriş” başlıklı sahte e-posta

Katılım
3 Aralık 2023
Mesajlar
15.432
Makaleler
104
Çözümler
1.612
Beğeniler
46.513
Yer
İstanbul
Son dönemde X.com’dan gelmiş gibi görünen, “We noticed a login to your account from a new device” başlıklı sahte e-postalara dikkat edin.

Elime ulaşan örnek, ilk bakışta oldukça gerçekçi hazırlanmış. Ancak mail başlıkları ve içindeki bağlantılar incelendiğinde bunun X tarafından gönderilmediği açıkça görülüyor.



Mail neden sahte?​

1. Gönderen adresi X.com değil​


Mailde görünen gönderen adı:

Ancak gerçek gönderen adresi:

X'in resmi yardım sayfasına göre X yalnızca @X.com veya @e.X.com uzantılı adreslerden e-posta gönderiyor.

2. SPF/DKIM/DMARC başarılı olması mailin X'ten geldiği anlamına gelmiyor​


Mail başlıklarında SPF, DKIM ve DMARC kontrollerinin geçtiği görülüyor. Ancak bu doğrulamalar momos.com alan adı için yapılmış. Yani mesaj gerçekten bu altyapıdan gönderilmiş olabilir; fakat gönderenin X olduğu anlamına gelmiyor.

Bu, phishing maillerinde sık görülen önemli bir ayrıntı.

3. “Şifrenizi değiştirin” bağlantısı X.com'a gitmiyor​


Maildeki “Change your password”, “Review the apps” ve “Secure your account” bağlantıları doğrudan x.com adresine gitmek yerine şu altyapı üzerinden yönlendiriliyor:

u23746872.ct.sendgrid.net
Bağlantı içinde çok uzun bir upn parametresi bulunuyor ve hedef adres kullanıcıya görünmüyor.

4. Mailde kullanılan görseller de X.com alan adından gelmiyor​


Mailin içindeki X logosu/görseli:

link.orbian.eu/X.png
adresinden çekiliyor.

Mailin içeriği ne diyor?​

Mail, hesabınıza Madrid/İspanya'dan yeni bir cihazla giriş yapıldığını söylüyor:
  • Konum: Spain, Madrid
  • Cihaz: ChromeDesktop on Mac
  • Zaman: 23 Eylül 2026, 18:06 UTC
Ardından kullanıcıyı şifre değiştirmeye ve hesabındaki uygulamaları kontrol etmeye yönlendiriyor.

Bu yöntem özellikle tehlikeli çünkü kullanıcı gerçek bir hesap güvenliği uyarısı gördüğünü düşünüp maildeki butona basarak sahte X giriş sayfasına yönlendirilebilir.

Ne yapmalısınız?​

Bu tür bir mail aldıysanız maildeki hiçbir bağlantıya tıklamayın.

Hesabınızı kontrol etmek için tarayıcıya adresi kendiniz yazarak:


adresine girin ve hesabınızın güvenlik ayarlarını buradan kontrol edin. X de güvenlik tavsiyelerinde şüpheli girişlerde doğrudan X.com'a gitmenizi ve X dışındaki sitelerde şifre girmemenizi söylüyor.

Maildeki bağlantıya tıklayıp şifrenizi girdiyseniz, X şifrenizi hemen değiştirin, açık oturumları kontrol edin ve iki aşamalı doğrulamayı etkinleştirin.

Özet:
Mail tasarımı X'in gerçek güvenlik bildirimlerini taklit ediyor ancak gönderen alan adı X.com değil ve güvenlik bağlantıları da X.com'a gitmiyor. Bu nedenle phishing olarak değerlendirilmelidir.

Güncelleme:

Konuyla ilgili hem Momos hem de Sendgrid uyarıldı. Mail ayrıca Google'a oltalama saldırısı olarak da raporlandı.
 
Son düzenleme:
Şuna yordukları kafayı insanlığa faydalı olacak bir şeye yorsalar dünyada dert kalmayacak ama yok arkadaş nerede dolandırıcılık var açık kapı bırakmıyorlar.
 
Önlemlerin yetersiz olduğunu düşünüyorum; örneğin, herkesin herhangi bir kurumun resmini profil fotoğrafı yapamaması ve bunun engellenmesi gerekiyor. E-postalara özel onaylı olduğunu belirten mavi tik gibi bir işaret eklenebilirdi.

Her şey kullanıcıya bağlı diyerek geçiştirmenin yanlış olduğu kanısındayım; sonuçta sırf bir linke tıkladığı için basit bir şekilde hesabı çalınıyorsa, bana göre bu bir güvenlik açığıdır.
 
Bu siteyi kullanmak için çerezler gereklidir. Siteyi kullanmaya devam etmek için çerezleri kabul etmelisiniz. Daha Fazlasını Öğren.…