suç etiketine sahip kayıtlar gösteriliyor. Tüm kayıtları göster
suç etiketine sahip kayıtlar gösteriliyor. Tüm kayıtları göster

23 Eylül 2021 Perşembe

Telegram'a akın ettiler!

Siber suçlular, şifreli ve erişimi kolay olduğu için Telegram'ı yıllardır kullanıyor. Ancak The Financial Times ve siber istihbarat grubu Cyberint tarafından yürütülen yakın tarihli bir araştırmaya göre, son zamanlarda "siber suçlular tarafından Telegram kullanımında yüzde 100'ün üzerinde bir artış" oldu. Ve FT, uygulamadaki suç faaliyetlerindeki artışın, WhatsApp'ın gizlilik politikasındaki değişikliğin ardından kullanıcıların Telegram'a akın etmesinden sonra geldiğini söylüyor.

WhatsApp kullanıcılarından bu yılın başlarında ana şirketi Facebook ile veri paylaşmasına izin veren revize edilmiş bir politikayı kabul etmeleri istenmişti. Kullanıcılardan gelen tepkiler üzerine WhatsApp, özel iletişimlerini hala okuyamayacağını açıklığa kavuşturmak zorunda kaldı. Ancak buna rağmen insanlar güvenli benzer mesajlaşma yetenekleri sunan rakiplere geçtiler. Telegram için bu, görünüşe göre uygulama aracılığıyla yürütülen suç faaliyetlerinde bir artışa yol açtı.

Araştırmacıların söylediğine göre, on binlerce abonesi olan kanallarda veri sızıntılarını paylaşan ve satan bir bilgisayar korsanları ağı bulunuyor. Geçen yıl uygulamada "Email:pass" ve "Combo"dan bahsedilme sayısının dört kat arttığı bildirildi. Uygulamada dolaşan bazı veri dökümleri, oyun ve e-posta hizmetleri için 300.000 ila 600.000 e-posta ve şifre kombinasyonu içeriyor. Siber suçlular ayrıca uygulama aracılığıyla kredi kartı numaraları, pasaport kopyaları ve bilgisayar korsanlığı araçları gibi finansal bilgileri de satıyorlar.

Cyberint'te siber tehdit analisti Tal Samra şunları söyledi: "Şifreli mesajlaşma hizmeti, dolandırıcılık faaliyeti yürüten ve çalıntı verileri satan tehdit aktörleri arasında giderek daha popüler hale geliyor; çünkü kullanımı dark web'den daha uygun." Samra, karanlık web'den daha kullanışlı olmasının yanı sıra, Telegram'ın yetkililer tarafından izlenme olasılığının da düşük olduğunu söyledi.

Telegram, FT'nin şirkete haber vermesinin ardından e-posta ve şifre kombinasyonları içeren devasa veri kümelerinin satıldığı kanalı kaldırdı. Telegram yaptığı açıklamada ayrıca "rıza olmadan paylaşılan kişisel verileri kaldırmaya yönelik bir politikası olduğunu" ve Hizmet Koşullarını ihlal ettikleri için her gün 10.000 kamu topluluğunu kaldıran "sürekli büyüyen bir profesyonel moderatör gücüne" sahip olduğunu söyledi. Bu yılın başlarında moderatörler, ABD Başkentine yapılan saldırının ardından şiddet çağrılarına dikkat etmek için yüzlerce kanalı izlemek zorunda kalmıştı.



18 Ağustos 2021 Çarşamba

Mors kodu kullanan siber suçlular

Microsoft, fark edilmemek için Mors kodunun kullanılması da dahil olmak üzere gelişmiş taktikler kullanan bir kimlik avı (phishing) kampanyası hakkında yeni ayrıntıları yayınladı. Microsoft Security Intelligence araştırmacıları tarafından bir yıl boyunca yürütülen inceleme sırasında, kampanyanın arkasındaki siber suçlular çalışmalarının tespit edilmesini önlemek için ortalama 37 günde bir gizleme ve şifreleme mekanizmalarını değiştirdi.

Kampanyanın kendisi, daha sonra çeşitli mekanizmalar kullanılarak kodlanan şifreleri çalmak için kullanılan JavaScript dosyaları dahil olmak üzere çeşitli bölümlere ayrılmış fatura temalı bir XLS.HTML eki kullanmaktaydı. Microsoft'un incelemesi boyunca saldırganlar, düz metin HTML kodu kullanmaktan, yeni bir blog gönderisine göre bu saldırı bölümlerini gizlemek için Mors kodu gibi bazı eski ve olağandışı şifreleme yöntemleri de dahil olmak üzere birden çok kodlama tekniği kullanmaya geçti.

Ayrıca fark edilme ihtimalini azaltmak için, kampanyada kullanılan bazı kod bölümleri ekin kendisinde bile mevcut değildi ve bunun yerine bir dizi açık dizinde bulunuyordu.

Bu XLS.HTML kimlik avı kampanyası, sahte ödeme bildirimleri biçiminde mali bağlantılı ticari işlemlerin görünümünü taklit eden e-postalar oluşturmak için sosyal mühendisliği kullanmaktaydı.

Kampanyanın birincil hedefi, kimlik bilgilerini toplamak olsa da ve başlangıçta kullanıcı adları ve şifreleri toplanırken, daha yakın tarihli yinelemesinde, arkasındaki siber suçluların daha sonraki sızma girişimleri için ilk giriş noktası olarak kullandığı IP adresleri ve konumlar gibi diğer bilgileri de toplamaya başladığı görüldü.

Ek dosyasında kullanıcıların bir Excel dosyası beklemelerini söyleyen XLS kullanılmasına rağmen, ek dosyası açıldığında potansiyel kurbanları sahte bir Microsoft Office 365 oturum açma sayfasına götüren bir tarayıcı penceresine götürüyor. Sayfada karşılaşılan bir iletişim kutusu ise, kullanıcıların Excel belgesine erişimleri sözde zaman aşımına uğradığı için yeniden oturum açmalarını istiyor. Ancak, bir kullanıcı bu iletişim kutusuna parolasını girdiğinde, arka planda çalışan saldırgan kontrollü bir kimlik avı kiti kimlik bilgilerini toplarken, gönderilen parolanın yanlış olduğunu söyleyen sahte bir not ile karşılaşıyor.

Bu kampanyayı diğerlerinden ayıran temel özelliği ise arkasındaki siber suçluların, güvenlik kontrollerini atlatacak şekilde HTML dosyasını kodlamak için büyük çaba sarf etmesi olduğu söylenebilir. Her zaman olduğu gibi, kullanıcıların özellikle bir dosyaya erişmek veya makroları etkinleştirmelerini istemek için çevrimiçi bir hizmette oturum açmalarını istediklerinde, bilinmeyen gönderenlerden gelen e-postaları açmaktan kaçınmaları tavsiye ediliyor.