Hoşgeldin Misafir

Morphing Meerkat: 114 Markayı Taklit Eden Yeni Oltalama Kiti, DNS E-Posta Kayıtlarını Kullanıyor - Enformasyon

darkxxf

"Psychic"
18 Ara 2024
912 Mesaj

Aktiflik

Seviye

Deneyim

TIM / GÖREV:

Morphing Meerkat: 114 Markayı Taklit Eden Yeni Oltalama Kiti, DNS E-Posta Kayıtlarını Kullanıyor






4kzvj1a.png







Siber güvenlik araştırmacıları, 114 farklı markayı taklit edebilen yeni bir phishing-as-a-service (PhaaS) platformu hakkında önemli bulgular paylaştı. Bu yeni oltalama kiti, Alan Adı Sistemi (DNS) mail exchange (MX) kayıtlarını kullanarak sahte giriş sayfaları oluşturuyor ve bu sayfalar üzerinden kimlik bilgilerini çalıyor.


DNS güvenlik firması Infoblox, bu yeni tehdit aktörünü ve oltalama kitini "Morphing Meerkat" olarak takip ediyor.


"Bu tehdit aktörü, kampanyalarında genellikle reklam teknolojisi altyapısındaki açık yönlendirmeleri (open redirects) kullanıyor, oltalama amaçlı etki alanlarını ele geçiriyor ve çalınan kimlik bilgilerini Telegram gibi çeşitli yöntemlerle dağıtıyor."

Temmuz 2024'te Forcepoint, bu PhaaS aracını kullanan bir saldırıyı belgeledi. Oltalama e-postaları, sahte bir paylaşılan belge bağlantısı içeriyordu ve tıklandığında Cloudflare R2 üzerinde barındırılan sahte giriş sayfasına yönlendiriliyordu. Amaç, kullanıcı kimlik bilgilerini toplamak ve Telegram aracılığıyla saldırganlara iletmekti.


Morphing Meerkat, binlerce spam e-posta göndererek oltalama faaliyetlerini yaygınlaştırdı.
Google'ın DoubleClick gibi reklam platformlarındaki açık yönlendirme zafiyetlerinden yararlanarak güvenlik filtrelerini atlamayı başardı.







p1kun3f.png








Bu oltalama kitinin en dikkat çekici özelliklerinden biri, dinamik olarak 12’den fazla farklı dile çevrilebilmesi. İngilizce, Korece, İspanyolca, Rusça, Almanca, Çince ve Japonca dahil olmak üzere birçok dili destekleyerek küresel çapta kullanıcılara yönelik saldırılar gerçekleştirebiliyor.





Ayrıca, saldırganlar kod okunabilirliğini zorlaştırmak için karartma (obfuscation) ve şişirme (inflation) teknikleri kullanıyor. Oltalama sayfaları, analiz edilmesini önlemek amacıyla:


  • Sağ tıklamayı engelliyor,
  • Ctrl + S (HTML olarak kaydet) ve Ctrl + U (kaynak kodu görüntüle) gibi klavye kısayollarını devre dışı bırakıyor.







Morphing Meerkat’i Benzersiz Kılan Tehdit Mekanizması



Bu tehdit aktörünü diğerlerinden ayıran en dikkat çekici özellik, Cloudflare veya Google'dan alınan DNS MX kayıtlarını kullanarak kurbanın e-posta hizmet sağlayıcısını (Gmail, Microsoft Outlook, Yahoo! vb.) belirlemesi ve buna göre sahte bir giriş sayfası oluşturmasıdır.


Eğer oltalama kiti MX kaydını tanımlayamazsa, varsayılan olarak sahte bir Roundcube giriş sayfası gösterir.


"Bu saldırı yöntemi, saldırganların kurbanlarına özel hedeflenmiş saldırılar düzenlemesine olanak tanıyor. Oltalama sayfası, kurbanın kullandığı e-posta hizmetiyle eşleştiği için saldırının daha inandırıcı görünmesini sağlıyor." – Infoblox

Bu teknik, saldırganların kullanıcıları kandırmasını kolaylaştırıyor çünkü sahte giriş sayfasının tasarımı, gelen oltalama e-postasının içeriğiyle uyumlu oluyor. Bu sayede
kurbanlar, farkında olmadan e-posta kimlik bilgilerini sahte form üzerinden saldırganlara teslim ediyor.