Büyük Facebook Messenger Kimlik Yardım operasyonu milyonlarca üretiyor

4 yıl önce

Araştırmacılar, Facebook ve Messenger'ı milyonlarca kullanıcıyı kimlik avı sayfalarına çekmeye, hesap kimlik bilgilerine girmeye ve reklamları görmek için kandırmaya yönelik büyük ölçekli bir kimlik avı operasyonunu ortaya çıkardılar.

Kampanya operatörleri, bu çalınan hesapları arkadaşlarına daha fazla kimlik avı mesajı göndermek için kullandılar ve çevrimiçi reklam komisyonları yoluyla önemli bir gelir elde ettiler.

New York merkezli AI odaklı bir siber güvenlik firması olan Pixm'e göre, kampanya Nisan-Mayıs 2022'de zirve yaptı, ancak en azından Eylül 2021'den beri aktif.

PIXM, Tehdit Oyuncusu'nu izleyebildi ve kampanyayı, trafik izleme uygulamasına (whos.amung.us) bir bağlantıyı barındıran tanımlanan kimlik avı sayfalarından biri nedeniyle eşleştirmeyi başardı.

Kampanyanın başlangıçta nasıl başladığı bilinmemekle birlikte, Pixm devlet kurbanları, Facebook Messenger'dan gelen bir dizi yönlendirmeden kimlik avı açılış sayfalarına geldi.

Daha fazla Facebook hesabı çalındıkça, tehdit aktörleri, tehlikeye atılan hesabın arkadaşlarına daha fazla kimlik avı bağlantıları göndermek için otomatik araçlar kullandı ve çalınan hesaplarda büyük bir büyüme yarattı.

Raporda PIXM, "Bir kullanıcının hesabı tehlikeye atılacak ve muhtemelen otomatik bir şekilde, tehdit oyuncusu bu hesaba giriş yapacak ve Facebook Messenger üzerinden kullanıcının arkadaşlarına bağlantıyı gönderecekti."

Facebook, kimlik avı URL'lerinin yayılmasını durdurmak için koruma önlemlerine sahip olsa da, tehdit aktörleri bu korumaları atlamak için bir hile kullandı.

Kimlik avı mesajları, meşru uygulamalar kullandıkça engellemek için bir sorun olacak olan Litch.me, Famous.co, Amaze.co ve funnel-preview.com gibi meşru URL üretim hizmetleri kullandı.

PHISH HISH kampanyası istatistikleri sayfalarına kime doğru olmayan erişim elde edebileceklerini keşfettikten sonra, araştırmacılar 2021'de 2.7 milyon kullanıcının kimlik avı portallarından birini ziyaret ettiğini buldular. Bu rakam, kampanyanın büyük büyümesini yansıtarak 2022'de 8,5 milyona çıktı.

Araştırmacılar daha derine dalarak, her biri ayrı bir Facebook kimlik avı sayfası olan kampanya tanımlayıcıları olarak kullanılan 405 benzersiz kullanıcı adı belirlediler. Bu kimlik avı sayfalarında, sadece 4.000 görüntülemeden bazılarına kadar olan sayfa görüntülemeleri vardı ve biri 6 milyon sayfa görüntülemeye sahipti.

Araştırmacılar, bu 405 kullanıcı adının kampanya için kullanılan hesapların sadece bir kısmını temsil ettiğine inanıyor.

Kurban kimlik bilgilerini kimlik avı açılış sayfasına girdikten sonra, yeni bir yönlendirme turu başlar ve reklam sayfalarına, anket formlarına vb.

Tehdit aktörleri, bu operasyon ölçeğinde milyonlarca USD olduğu tahmin edilen bu yönlendirmelerden sevk geliri alır.

PIXM, tüm açılış sayfalarında, ele geçirilen ve Rafael Dorado olarak tanımlanan Kolombiyalı bir adama karşı soruşturmanın bir parçasını oluşturan bir web sitesine atıfta bulunan ortak bir kod snippet'i buldu.

Alan adını kimin ele geçirdiği ve bildirimi siteye yerleştirdiği belli değil.

Ters bir whois araması, Kolombiya'daki meşru bir web geliştirme şirketine ve Facebook "Bots Gibi" ve Hacking Services sunan eski sitelere bağlantılar ortaya koydu.

PIXM, soruşturmasının sonuçlarını Kolombiya Polisi ve Interpol ile paylaştı, ancak belirttikleri gibi, belirlenen URL'lerin çoğu çevrimdışı olsa bile kampanya hala devam ediyor.

QBOT kötü amaçlı yazılım artık kimlik avı saldırılarında Windows MSDT sıfır gününü kullanıyor

Windows Zero-Day ABD Yerel Govt kimlik avı saldırılarında sömürüldü

Kaçan Kimlik Yardımı Ters Tünelleri ve URL Kısaltma Hizmetlerini Karıştırır

Ukrayna'da Kobalt Strike Dağıtmak İçin Kullanılan Sahte Antivirüs Güncellemeleri

Sıkılmış Maymun Yat Kulübü, Discord Server Hack'te Çalınan Diğerleri NFTS

Kaynak: Bleeping Computer

More Posts