iMessage Üzerinden Büyük Ölçekli Smishing Kampanyası Tespit Edildi

Siber güvenlik araştırmacıları, iMessage üzerinden yürütülen geniş çaplı bir SMS kimlik avı (smishing) kampanyasını ortaya çıkardı. Kampanya kapsamında, tehdit aktörleri tarafından 10.000’den fazla alan adı kaydedildi ve bu alan adları, ABD’nin çeşitli eyaletlerinde ve Kanada’nın Ontario eyaletinde faaliyet gösteren toll (geçiş ücreti) hizmetleri ve kargo firmalarını taklit edecek şekilde tasarlandı. Amaç, kullanıcıları kandırarak hassas kişisel ve finansal bilgilerini ele geçirmek.

Sahte Alan Adları ve Kullanılan Yöntemler

Araştırmacılar, dolandırıcılık amaçlı kaydedilen alan adlarının “com-“ ön ekiyle başladığını belirledi. Bu isimlendirme yöntemi, sahte alan adlarının ilk bakışta gerçek ve güvenilir görünmesini sağlıyor. Örnek alan adları:

  • com-2h98[.]xin
  • com-courtfees[.]xin
  • com-securebill[.]xin
  • com-ticketd[.]xin

Ayrıca, kampanya dahilindeki tam etki alanı adları (FQDN), popüler geçiş ücreti ve kargo hizmetlerini taklit edecek şekilde oluşturulmuş durumda. Bunlardan bazıları:

  • dhl.com-new[.]xin
  • ezdrive.com-2h98[.]xin
  • fedex.com-fedexl[.]xin
  • sunpass.com-ticketap[.]xin

Bu dolandırıcılık girişimi; California, Florida, Illinois, Kansas, Massachusetts, Pennsylvania, New Jersey, New York, Texas ve Virginia eyaletleri ile Ontario (Kanada) genelinde tespit edildi.

Smishing Yöntemleri

Saldırganlar, sahte mesajları e-posta adreslerinden veya telefon numaralarından göndererek kullanıcıları tehlikeli bağlantılara tıklamaya veya hassas bilgilerini paylaşmaya teşvik ediyor. Özellikle Apple iMessage kullanıcıları hedef alınıyor ve iMessage’ın yerleşik güvenlik önlemleri özel bir teknikle aşılıyor:

iMessage, bilinmeyen göndericilerden gelen bağlantıları varsayılan olarak engelliyor.
Ancak dolandırıcılar, mesaj içeriğinde kullanıcılardan “Y” yanıtını vermelerini istiyor.
Kullanıcı yanıt verdiğinde, mesaj dizisi açılıyor ve zararlı bağlantılar görüntülenebiliyor.

Bu yöntem sayesinde iMessage’ın güvenlik duvarı aşılmış oluyor ve kurbanların dolandırıcılara karşı savunmasız hale gelmesi sağlanıyor.

Teknik Altyapı ve Güvenlik Önerileri

Araştırmalara göre, tespit edilen alan adlarının %70’inden fazlası aynı iki isim sunucusunu kullanıyor ve popüler sağlayıcılar üzerinden çalıştırılıyor.

%93’ü AS13335 (Cloudflare) üzerinde barındırılıyor.
Bu merkezi altyapı, dolandırıcılık kampanyasının geniş ölçekte yürütülmesini ve engelleme çabalarının zorlaştırılmasını sağlıyor.

Siber güvenlik araştırmacıları, kampanyayı “com_smishing” olarak adlandırarak izleme ve engelleme çalışmalarını sürdürüyor.

Kullanıcılar Ne Yapmalı?

  • Bilinmeyen numaralardan veya e-posta adreslerinden gelen mesajlara tıklamayın.
  • Şüpheli bağlantıları açmadan önce dikkatlice inceleyin ve resmi kaynaklardan doğrulama yapın.
  • iMessage veya SMS üzerinden gelen “Yanıt ver” taleplerine karşı dikkatli olun.
  • Kimlik avı girişimlerini ilgili güvenlik birimlerine bildirin.

Bu olay, dolandırıcıların kullanıcı davranışlarını ve dijital platformların zayıflıklarını nasıl ustaca kullanabildiğini gözler önüne seriyor. Kullanıcıların daha dikkatli olması ve güçlü siber güvenlik önlemleri alması büyük önem taşıyor.

About The Author

Reply