‘DollyWay’ Kötü Amaçlı Yazılım Kampanyası 20.000 WordPress Sitesini Ele Geçirdi
2016'dan beri aktif olan DollyWay adlı kötü amaçlı yazılım operasyonu, dünya çapında 20.000'den fazla WordPress sitesini ele geçirerek kullanıcıları zararlı sitelere yönlendirdi.
Son sekiz yıl içinde önemli ölçüde evrim geçiren kampanya, ileri seviye gizlenme, yeniden enfekte etme ve para kazanma teknikleri kullanıyor.
GoDaddy güvenlik araştırmacısı Denis Sinegubko'ya göre, DollyWay'in en son sürümü (v3), büyük ölçekli bir dolandırıcılık yönlendirme sistemi olarak çalışıyor. Ancak geçmişte fidye yazılımları ve banka trojanları gibi daha tehlikeli yükler de dağıtmıştı.
"GoDaddy güvenlik araştırmacıları, birçok kötü amaçlı yazılım kampanyasını tek bir uzun soluklu operasyonun parçası olarak tanımladı ve bu operasyona 'DollyWay Dünya Hakimiyeti' adını verdik," diyor GoDaddy'nin son raporu.
"Daha önce bağımsız saldırılar olarak düşünülen bu kampanyaların, ortak altyapı, kod yapıları ve para kazanma yöntemleri paylaştığını keşfettik. Hepsi tek bir gelişmiş tehdit aktörüne bağlı gibi görünüyor."
Operasyon, bazı varyantlarında bulunan aşağıdaki kod dizesinden adını aldı:
Kod:
php
define('DOLLY_WAY', 'World Domination');
Binlerce Gizli Enfeksiyon
DollyWay v3, zafiyet içeren WordPress eklentileri ve temalarındaki açıkları kullanarak siteleri ele geçiren gelişmiş bir yönlendirme operasyonu olarak tanımlanıyor.
Şubat 2025 itibarıyla ayda 10 milyon sahte görüntüleme üreten DollyWay, ele geçirilen WordPress sitelerinin ziyaretçilerini sahte flört, kumar, kripto ve çekiliş sitelerine yönlendiriyor.
DollyWay tarafından yönlendirilen sahte sayfa (Kaynak: GoDaddy)
Bu dolandırıcılık kampanyası, VexTrio ve LosPollos adlı bağlı kuruluş (affiliate) ağları üzerinden para kazanıyor.
DollyWay, ziyaretçileri yönlendirmek için bir Trafik Yönlendirme Sistemi (TDS) kullanıyor. Bu sistem, ziyaretçinin konumu, cihaz türü ve yönlendiren site gibi bilgileri analiz ederek trafik dağıtımı yapıyor. Siber suçlular, genellikle TDS'yi kimlik avı sitelerine veya kötü amaçlı yazılım indirmelerine yönlendirmek için kullanıyor.
Saldırılar şu aşamalarla gerçekleştiriliyor:
- Script enjeksiyonu: ‘wp_enqueue_script’ fonksiyonu kullanılarak, kötü amaçlı bir ikinci betik yükleniyor.
- Veri analizi: Bu betik, ziyaretçi yönlendirme trafiğini analiz ediyor ve TDS betiğini yüklüyor.
- Son yönlendirme: Üç rastgele ele geçirilmiş site TDS düğümü olarak seçiliyor ve gizli bir JavaScript kodu yüklüyor, böylece kurbanlar VexTrio veya LosPollos dolandırıcılık sayfalarına yönlendiriliyor.
TDS tarafından yönlendirme işlemini gerçekleştiren JavaScript kodu (Kaynak: GoDaddy)
Kötü amaçlı yazılım, affiliate takip parametreleri kullanarak, saldırganların her yönlendirme için ödeme almasını sağlıyor.
Son yönlendirme yalnızca ziyaretçi bir sayfa öğesiyle etkileşime girdiğinde (tıklama yaptığında) gerçekleşiyor, böylece pasif tarayıcı güvenlik araçlarından gizleniyor.
Otomatik Yeniden Enfekte Olma Mekanizması
DollyWay, her sayfa yüklemesinde kendini otomatik olarak yeniden yükleyerek temizlenmesini zorlaştırıyor.
Bunu başarmak için:
- Tüm aktif WordPress eklentilerine kendi PHP kodunu enjekte ediyor.
- Eğer kurulu değilse, WPCode eklentisini yüklüyor ve içine gizlenmiş kötü amaçlı kod ekliyor.
Eklentilere enjekte edilen gizli PHP kodu (Kaynak: GoDaddy)
WPCode, yöneticilerin WordPress işlevlerini değiştirmek için küçük kod parçacıkları eklemesine olanak tanıyan bir eklentidir. DollyWay, bu eklentiyi gizleyerek yöneticilerin fark etmesini zorlaştırıyor.
Ayrıca, rastgele 32 karakterlik hex dizelerle adlandırılmış yönetici hesapları oluşturuyor ve bu hesapları WordPress yönetim panelinde gizliyor. Bu hesaplar sadece veritabanı üzerinde doğrudan inceleme yapıldığında görülebiliyor.
DollyWay’den Korunma Yolları
GoDaddy, DollyWay ile ilişkili saldırı göstergelerinin (IoC) tam listesini paylaşarak web yöneticilerinin bu tehdide karşı korunmalarına yardımcı olmayı hedefliyor.
Ayrıca, WordPress kullanıcılarına şu güvenlik önlemlerini almaları tavsiye ediliyor:
DollyWay, uzun süredir devam eden ve gelişmiş bir kötü amaçlı yazılım kampanyası olarak, WordPress kullanıcılarının web sitelerini koruma konusunda daha dikkatli olmaları gerektiğini gösteriyor. Eğer bir WordPress sitesi yönetiyorsanız, yukarıdaki önlemleri uygulayarak kendinizi ve ziyaretçilerinizi bu tür saldırılardan koruyabilirsiniz.




