Katılım
3 Aralık 2023
Mesajlar
15.435
Makaleler
104
Çözümler
1.612
Beğeniler
46.528
Yer
İstanbul
Son dönemde X.com’dan gelmiş gibi görünen, “We noticed a login to your account from a new device” başlıklı sahte e-postalara dikkat edin.

Elime ulaşan örnek, ilk bakışta oldukça gerçekçi hazırlanmış. Ancak mail başlıkları ve içindeki bağlantılar incelendiğinde bunun X tarafından gönderilmediği açıkça görülüyor.

1790280216142.webp


Mail neden sahte?​

1. Gönderen adresi X.com değil​


Mailde görünen gönderen adı:

Ancak gerçek gönderen adresi:

X'in resmi yardım sayfasına göre X yalnızca @X.com veya @e.X.com uzantılı adreslerden e-posta gönderiyor.

2. SPF/DKIM/DMARC başarılı olması mailin X'ten geldiği anlamına gelmiyor​


Mail başlıklarında SPF, DKIM ve DMARC kontrollerinin geçtiği görülüyor. Ancak bu doğrulamalar momos.com alan adı için yapılmış. Yani mesaj gerçekten bu altyapıdan gönderilmiş olabilir; fakat gönderenin X olduğu anlamına gelmiyor.

Bu, phishing maillerinde sık görülen önemli bir ayrıntı.

3. “Şifrenizi değiştirin” bağlantısı X.com'a gitmiyor​


Maildeki “Change your password”, “Review the apps” ve “Secure your account” bağlantıları doğrudan x.com adresine gitmek yerine şu altyapı üzerinden yönlendiriliyor:

Bağlantı içinde çok uzun bir upn parametresi bulunuyor ve hedef adres kullanıcıya görünmüyor.

4. Mailde kullanılan görseller de X.com alan adından gelmiyor​


Mailin içindeki X logosu/görseli:

adresinden çekiliyor.

Mailin içeriği ne diyor?​

Mail, hesabınıza Madrid/İspanya'dan yeni bir cihazla giriş yapıldığını söylüyor:
  • Konum: Spain, Madrid
  • Cihaz: ChromeDesktop on Mac
  • Zaman: 23 Eylül 2026, 18:06 UTC
Ardından kullanıcıyı şifre değiştirmeye ve hesabındaki uygulamaları kontrol etmeye yönlendiriyor.

Bu yöntem özellikle tehlikeli çünkü kullanıcı gerçek bir hesap güvenliği uyarısı gördüğünü düşünüp maildeki butona basarak sahte X giriş sayfasına yönlendirilebilir.

Ne yapmalısınız?​

Bu tür bir mail aldıysanız maildeki hiçbir bağlantıya tıklamayın.

Hesabınızı kontrol etmek için tarayıcıya adresi kendiniz yazarak:


adresine girin ve hesabınızın güvenlik ayarlarını buradan kontrol edin. X de güvenlik tavsiyelerinde şüpheli girişlerde doğrudan X.com'a gitmenizi ve X dışındaki sitelerde şifre girmemenizi söylüyor.

Maildeki bağlantıya tıklayıp şifrenizi girdiyseniz, X şifrenizi hemen değiştirin, açık oturumları kontrol edin ve iki aşamalı doğrulamayı etkinleştirin.

Özet:
Mail tasarımı X'in gerçek güvenlik bildirimlerini taklit ediyor ancak gönderen alan adı X.com değil ve güvenlik bağlantıları da X.com'a gitmiyor. Bu nedenle phishing olarak değerlendirilmelidir.

Güncelleme:

Konuyla ilgili hem Momos hem de Sendgrid uyarıldı. Mail ayrıca Google'a oltalama saldırısı olarak da raporlandı.
 
Son düzenleme:
Şuna yordukları kafayı insanlığa faydalı olacak bir şeye yorsalar dünyada dert kalmayacak ama yok arkadaş nerede dolandırıcılık var açık kapı bırakmıyorlar.
 
Önlemlerin yetersiz olduğunu düşünüyorum; örneğin, herkesin herhangi bir kurumun resmini profil fotoğrafı yapamaması ve bunun engellenmesi gerekiyor. E-postalara özel onaylı olduğunu belirten mavi tik gibi bir işaret eklenebilirdi.

Her şey kullanıcıya bağlı diyerek geçiştirmenin yanlış olduğu kanısındayım; sonuçta sırf bir linke tıkladığı için basit bir şekilde hesabı çalınıyorsa, bana göre bu bir güvenlik açığıdır.
 
E-posta firmaları artık yapay zeka mı kullanırlar ne yaparlar bilmem ama şöyle maillerin sahte olduğunu saptayıp önlem alamıyorlar ya yuhlar olsun. Hele Hotmail/Outlook bu konuda içler acısı.
 
  • X hesabınız gitti değil mi Ali?
  • Evet Recep, gerçekten de öyle.
  • Sence de öyle değil mi Ali?
  • Evet Recep, gerçekten de öyle.

Şaka bir yana, Google gibi büyük bir şirketin böyle bir maili spam olarak nitelendirmemesi çok saçma :D
 
X hesaplarının bilinçli ve gerçekten teknolojiden anlayan insanlar tarafından kontrol edilmesi de çok önemli tabii.

@Recep Baltaş paylaşımınız için teşekkürler. Art niyetli domainleri veritabanıma ekledim. 🙏

Aslında 200'den fazla iş amacıyla kullanılan mail kullanıcısına ulaşabileceğimi düşünüyorum. PiluX projesinin ilk sürümleri tamamlandıktan sonra RSpamd gibi servisler tarafından yakalanmamış böyle art niyetli domainleri toplayabileceğimiz bir güvenlik sistemi de inşa edebiliriz.

Ekleme: Art niyetli URL'deki siteyi kapatmışlar ancak sunucuları halen cevap veriyor.