Çin Menşeli Smishing Kiti, ABD’de 8 Eyaleti Hedef Alan Geniş Çaplı Dolandırıcılık Kampanyasını Güçlendiriyor
Siber güvenlik araştırmacıları, 2024 Ekim ayının ortalarından bu yana ABD genelinde otoyol kullanıcılarını hedef alan geniş kapsamlı ve halen süren bir SMS oltalama (smishing) kampanyasına karşı uyarıda bulunuyor.
“Toll yolu smishing saldırıları, ‘Wang Duo Yu’ tarafından geliştirilen oltalama kiti ile birden fazla maddi kazanç odaklı tehdit aktörü tarafından yürütülüyor.”
— Cisco Talos araştırmacıları Azim Khodjibaev, Chetan Raghuprasad ve Joey Chen
Bu saldırılar, E-ZPass gibi ABD elektronik otoyol geçiş sistemlerini taklit ederek, kullanıcıları sahte bir ödeme bildirimi içeren kısa mesajlar ve Apple iMessage üzerinden tuzağa düşürüyor. Mesajlar, Washington, Florida, Pennsylvania, Virginia, Teksas, Ohio, Illinois ve Kansas eyaletlerinde kullanıcıları hedef alıyor.
Bu oltalama kampanyasının bazı yönleri, siber güvenlik gazetecisi Brian Krebs tarafından da Ocak 2025’te gündeme getirilmişti. Saldırının izleri, Telegram’da reklamı yapılan ve Çin merkezli bir SMS oltalama servisi olan Lighthouse’a kadar sürülmüş durumda.
“Apple iMessage, bilinmeyen göndericilerden gelen mesajlardaki bağlantıları otomatik olarak devre dışı bırakıyor. Ancak smishing mesajlarında bağlantının aktifleşmesi için alıcıdan ‘Y’ yanıtı vermesi isteniyor.”
Bu taktik daha önce Darcula ve Xiū gǒu gibi oltalama kitlerinde de gözlemlenmişti.
Bağlantıya tıklayan kurbanlar, sahte bir görsel CAPTCHA testini geçmeye yönlendirilerek, ardından sahte bir E-ZPass ödeme sayfasına aktarılıyor (örn. ezp-va[.lcom, e-zpass[.]com-etcjr[.]xin). Bu sahte sayfalarda, kullanıcıdan adını ve posta kodunu girmesi isteniyor.
“Kullanıcılar, bilgilerini girdikten sonra, ödeme adımı adı altında kişisel ve finansal verilerini dolandırıcılara teslim ediyor.”
Cisco Talos, bu kampanyada Wang Duo Yu tarafından geliştirilen oltalama kitinin kullanıldığını ve benzer kitlerin Çinli bir siber suç örgütü olan Smishing Triad tarafından da kullanıldığını raporluyor.
“Smishing kitlerinin arkasındaki isim, Çin’de bilgisayar mühendisliği eğitimi alan bir öğrenci ve öğrendiği teknikleri ciddi gelir elde etmek için kullanıyor.”
— Güvenlik araştırmacısı Grant Smith, Ağustos 2024 raporu
Smishing Triad, 121’den fazla ülkede posta hizmetlerini hedef alan ve teslim edilemeyen kargo bildirimleri aracılığıyla kullanıcıları kandıran büyük çaplı oltalama saldırılarıyla tanınıyor.
“Bu kitleri kullanan saldırganlar, mağdurların kart bilgilerini mobil cüzdanlara kaydetmeye çalışıyor. Bu yöntem, ‘Ghost Tap’ olarak bilinen büyük ölçekli dolandırıcılık tekniğine olanak sağlıyor.”
Ayrıca, bu oltalama kitlerinin bazıları arka kapılı olarak tasarlanmış durumda. Yani saldırganlar sadece satın alan kişiye değil, aynı zamanda kitin yaratıcısına da kredi kartı bilgilerini iletecek şekilde yapılandırılmış, bu da çift yönlü hırsızlık anlamına geliyor.
“Wang Duo Yu, Telegram kanalları üzerinden farklı altyapı seçenekleri sunarak bu smishing kitlerini satışa çıkarıyor.”
- Tam özellikli sürüm: $50
- Proxy altyapılı sürüm: $30
- Sürüm güncellemeleri: $20
- Diğer destekler: $20
2025 Mart ayı itibarıyla, söz konusu siber suç grubu Lighthouse kitinin yeni bir sürümünü kullanmaya başladı. Bu sürüm, Asya-Pasifik bölgesindeki bankacılık ve finans kurumlarına ait kimlik bilgilerini toplamak üzere geliştirildi.
“Saldırganlar, dünya genelinde 300’den fazla ‘ön büro çalışanı’ olduğunu iddia ederek dolandırıcılık operasyonlarını organize ettiklerini belirtiyor.”
“Smishing Triad, oltalama kitlerini Telegram ve muhtemelen diğer kanallar aracılığıyla benzer tehdit aktörlerine satıyor. Bu durum, saldırıların belirli bir alt gruba bağlanmasını zorlaştırıyor.”
PRODAFT tarafından yayımlanan bir raporda, Lighthouse kitinin Lucid ve Darcula gibi oltalama panelleriyle taktiksel benzerlikler taşıdığı ortaya kondu. PRODAFT, Wang Duo Yu’nun LARVA-241 kod adıyla izlendiğini belirtti.
“Lucid ve Darcula panelleriyle yürütülen saldırıların analizi, Lighthouse (Lao Wang / Wang Duo Yu) ile XinXin grubu arasında hedefleme, açılış sayfaları ve alan adı oluşturma desenlerinde önemli örtüşmeler olduğunu gösteriyor.”
Resecurity şirketi ise, Smishing Triad’ın 2023’te ilk kez belgelenmesinde öncü rol oynamıştı. Şirket, bu oltalama ağıyla bağlantılı olarak 60.000’den fazla alan adının kullanıldığını ve Apple ile Google’ın bu tehditleri tamamen engellemekte zorlandığını belirtiyor.
“Yeraltı SMS toplu gönderim servislerini kullanan siber suçlular, milyonlarca kullanıcıya aynı anda ulaşarak faaliyetlerini büyük ölçekte yürütüyor.”
“Bu servisler, belirli coğrafi bölgeler ve demografik yapılar hedef alınarak, kullanıcı gruplarına binlerce dolandırıcı mesaj gönderilmesini mümkün kılıyor.”



