Dikkat: Sahte satın alma e-postaları göndermek için PayPal abonelikleri kötüye kullanıldı

8 ay önce

E-posta dolandırıcılığı, Müşteri hizmetleri URL'si alanına yerleştirilmiş sahte satın alma bildirimleri içeren meşru PayPal e-postaları göndermek için PayPal'ın "Abonelikler" faturalandırma özelliğinin kötüye kullanılmasıdır.

Geçtiğimiz birkaç ay içinde insanlar PayPal'dan [1, 2] "Otomatik ödemeniz artık etkin değil" ifadesini içeren e-postalar aldıklarını bildirdi. 

E-posta, bir şekilde Sony cihazı, MacBook veya iPhone gibi pahalı bir ürün satın aldığınızı belirten bir mesaj içerecek şekilde değiştirilmiş bir müşteri hizmetleri URL alanı içerir.

Bu metinde bir alan adı, 1.300 ila 1.600 ABD Doları tutarında bir ödemenin işleme koyulduğunu belirten bir mesaj (tutar e-postaya göre değişir) ve ödemeyi iptal etmek veya ödemeye itiraz etmek için bir telefon numarası bulunur. Metin, bölümlerin kalın veya alışılmadık bir yazı tipinde görünmesini sağlayan Unicode karakterlerle doldurulmuştur; bu, spam filtrelerinden ve anahtar kelime tespitinden kaçınmak için kullanılan bir taktiktir.

Dolandırıcılık e-postasındaki müşteri hizmetleri URL'sinde "http://[domain] [domain] 1.346,99$ tutarındaki ödeme başarıyla işleme konuldu. İptal ve sorularınız için +1-805-500-6377 numaralı telefondan PayPal destek ekibiyle iletişime geçin" yazıyor.

Bu açıkça bir dolandırıcılık olsa da, e-postalar doğrudan PayPal tarafından "service@paypal.com" adresinden gönderiliyor ve bu da insanların hesaplarının saldırıya uğramış olabileceği endişesine yol açıyor.

Ayrıca e-postalar meşru PayPal e-postaları olduğundan güvenlik ve spam filtrelerini atlıyorlar. Bir sonraki bölümde dolandırıcıların bu e-postaları nasıl gönderdiğini açıklayacağız.

Bu e-postaların amacı, alıcıları, hesaplarının pahalı bir cihaz satın aldığını düşünmeleri için kandırmak ve dolandırıcının "PayPal desteği" telefon numarasını aramaları için onları korkutmaktır.

Bunun gibi e-postalar geçmişte alıcıları banka dolandırıcılığı yapmak veya bilgisayarlarına kötü amaçlı yazılım yüklemeleri için kandırmak amacıyla bir numarayı aramaya ikna etmek için kullanıldı.

Bu nedenle, PayPal'dan otomatik ödemenizin artık etkin olmadığını belirten meşru bir e-posta alırsanız ve bu e-posta sahte bir satın alma onayı içeriyorsa e-postayı dikkate almayın ve numarayı aramayın.

PayPal hesabınızın ele geçirildiğinden endişeleniyorsanız, hesabınıza giriş yapın ve herhangi bir ücret alınmadığını onaylayın.

BleepingComputer'a, e-postayı alan bir kişiden e-postanın bir kopyası gönderildi ve dolandırıcılığın meşru "service@paypal.com" e-posta adresinden kaynaklanmasını garip buldu.

Ayrıca e-posta başlıkları, e-postaların yasal olduğunu, DKIM ve SPF e-posta güvenlik kontrollerini geçtiğini ve aşağıda gösterildiği gibi doğrudan PayPal'ın "mx15.slc.paypal.com" posta sunucusundan geldiğini belirtir.

Çeşitli PayPal faturalandırma özelliklerini test ettikten sonra BleepingComputer, PayPal'ın "Abonelikler" özelliğini kullanarak ve bir aboneyi duraklatarak aynı e-posta şablonunu kopyalamayı başardı.

PayPal abonelikleri, satıcıların, kişilerin belirli bir tutar karşılığında bir hizmete abone olmaları için abonelik ödeme seçenekleri oluşturmasına olanak tanıyan bir faturalandırma özelliğidir. 

Bir satıcı bir abonenin aboneliğini duraklattığında PayPal, aboneye otomatik ödemenin artık etkin olmadığını bildirmek için otomatik olarak e-posta gönderecektir.

Ancak BleepingComputer, Müşteri Hizmetleri URL'sine URL dışında bir metin ekleyerek dolandırıcılığı tekrarlamaya çalıştığında PayPal, yalnızca URL'ye izin verildiği için değişikliği reddediyordu.

Bu nedenle, dolandırıcıların ya PayPal'ın abonelik meta verilerini işlemesindeki bir kusurdan yararlandıkları ya da tüm bölgelerde bulunmayan bir API ya da eski platform gibi, Müşteri hizmetleri URL'si alanında geçersiz metnin saklanmasına izin veren bir yöntem kullandıkları görülüyor.

Artık PayPal'dan e-postayı nasıl oluşturduklarını bildiğimize göre, PayPal aboneliğine kaydolmamış kişilere e-postanın nasıl gönderildiği hala belirsiz.

Posta başlıkları, PayPal'ın e-postayı aslında "receipt3@bbcpaglomoonlight.studio" adresine gönderdiğini gösteriyor; bunun, dolandırıcı tarafından oluşturulan sahte bir aboneyle ilişkili e-posta adresi olduğuna inanıyoruz.

Bu hesap büyük olasılıkla, aldığı e-postaları otomatik olarak diğer tüm grup üyelerine ileten bir Google Workspace posta listesidir. Bu durumda üyeler dolandırıcının hedeflediği kişilerdir.

Bu yönlendirme, e-postanın orijinal gönderen olmayan bir sunucu tarafından iletilmesi nedeniyle sonraki tüm SPF ve DMARC kontrollerinin başarısız olmasına neden olabilir.

PayPal artık BleepingComputer'a bu dolandırıcılık e-postalarını göndermek için kullanılan yöntemi hafiflettiklerini söyledi.

PayPal, BleepingComputer'a şunları söyledi: "PayPal dolandırıcılık faaliyetlerine tolerans göstermez ve müşterilerimizi sürekli gelişen kimlik avı dolandırıcılıklarından korumak için çok çalışıyoruz."

"Bu konuyu aktif bir şekilde hafifletiyoruz ve insanları her zaman çevrimiçi ortamda dikkatli olmaya ve beklenmedik mesajlara karşı dikkatli olmaya teşvik ediyoruz. Müşteriler, bir dolandırıcılığın hedefi olduklarından şüpheleniyorlarsa, yardım için doğrudan PayPal uygulaması veya İletişim sayfamız aracılığıyla Müşteri Desteği ile iletişime geçmelerini öneririz."

Güncelleme 14/12/25: PayPal'ın bu e-postaları göndermek için kullanılan yöntemi hafiflettiğini doğrulayan güncellenmiş bildirim eklendi.

Bozuk IAM yalnızca bir BT sorunu değildir; etkisi tüm işletmenize yayılır.

Bu pratik kılavuz, geleneksel IAM uygulamalarının neden modern taleplere ayak uydurmakta başarısız olduğunu, "iyi" IAM'nin neye benzediğine dair örnekleri ve ölçeklenebilir bir strateji oluşturmak için basit bir kontrol listesini kapsar.

iPhone'unuzu mu kaybettiniz? Bulunduğunu söyleyen kimlik avı mesajlarına kanmayın

2025'in En Önemli Kimlik Avı Trendleri ve Güvenlik Stratejiniz Açısından Ne İfade Ediyor?

Yeni ConsentFix saldırısı Microsoft hesaplarını Azure CLI aracılığıyla ele geçiriyor

Yeni Örümcek Adam kimlik avı hizmeti düzinelerce Avrupa bankasını hedef alıyor

FBI, değiştirilmiş sosyal medya fotoğraflarını kullanan sanal adam kaçırma dolandırıcılıkları konusunda uyardı

Kaynak: Bleeping Computer

More Posts