Kategori arşivi: Güvenlik Dünyasından Kısa Kısa

Facebook’taki Starbucks promosyonlarına dikkat!

Şimdiye kadar kullanıcıların mobil telefon numaralarını soran anketler dahil Facebook sahtekârlıklarıyla ilgili pek çok yazıyı sayfamızda sizlerle paylaştık. Bu tür tehditler artık iyice yaygınlaşmış durumda ve Google+ daveti, bedava film bileti gibi pek çok yem ortaya atılıyor.

Geçtiğimiz günlerde saptadığımız Starbucks’ın promosyon sayfası olduğunu iddia eden ve ücretsiz kahve sunan bir Facebook sayfası ise başka bir örnek. Bu sayfadaki linke tıkladığınız zaman, yeni yönlendirmeleri harekete geçiren bir siteye bağlanmak üzere yeni bir tarayıcı sayfası açılıyor.

Bu tehdidin geçmiş örneklerden bildiğimiz kadarıyla, kullanıcılar telefon numaralarını sitede girdikleri zaman izinleri olmadan belirli servislere kayıt ediliyorlar. Bu servislere kayıt olmak ise onların telefon faturalarına ekstra ücret eklenmesi anlamına geliyor.

Bu siteyi daha ayrıntılı incelediğimiz zaman, daha önce gördüğümüz pek çok saldırının aynısı olduğunu gördük.

Web sitesi, (http://{ENGELLENDİ}factory.com) siber suçlular tarafından kullanıldığı bilinen ENOM şirketine kayıtlı. 2008’de tasarlanmış ve son kullanma tarihi ise 2012.

Bu site özellikle mobil kullanıcıları hedefliyor. Site için en çok kullanılan anahtar kelimeler arasında zil tonları ve polifonik zil tonlarının yanı sıra ekran koruyucular ve duvar kâğıtları yer alıyor. Görünen o ki, bu sitenin arkasındaki kötü çocuklar Facebook anket sahtekârlıklarını gerçekleştirenlerle aynı.

Bu sahtekârlık sıkça rastlanan ücretli servislerin suiistimali üzerine mobil bir kötücül yazılımla benzerlikler gösteriyor. Ücretli servis suiistimalcileri gibi anket sahtekârları da istenmeyen kabarık telefon faturalarıyla baş başa bırakıyor. Aradaki tek fark ise sahtekârlığın nasıl yapıldığı. Çünkü ücretli servis suiistimalcileri daha sert şekilde araya giriyor ve mobil cihaza kötücül dosyanın yüklenmesini sağlıyorlar. Anket sahtekarlarının yolu ise daha çok sosyal mühendisliğe dayanıyor. Her iki tür tehditte de kurbanları bekleyen aynı son oluyor.

Hem mobil cihazlar hem de sosyal medyada kullanıcı sayısının büyümesine paralel olarak, bunun gibi tehditleri görmekse bizi hiç şaşırtmıyor.

Kaddafi’nin ölümü de spam olarak kullanılıyor

Sosyal mühendislik teknikleriyle kullanıcıların kandırılmaya çalışılması son dönemde popüler olayların üzerinden yürütülüyor. Steve Jobs ve Amy Winehouse’un ölümlerinin ardından yaşananları sizlerle paylaşmıştık. Bir benzeri bu kez Kaddafi’nin son anlarını gösteren videolar üzerinden yaşanıyor.

Kaddafi’nin ölümüyle ilgili video olduğunu iddia eden birçok istenmeyen mesajla karşılaşıyoruz. Büyük ihtimalle sizler de bu videolara Reuters, Ntvmsnbc gibi gerçek haber sitelerinde rastladınız. Videoların gerçekten var olması bu kez saldırganların işini kolaylaştırıyor. Çünkü mesajı alanlar bu gönderilende de gerçek bir video olabileceğine inanıyor.

CNN bülteni gibi tasarlanmış bir e-postada doğrudan Kaddafi’nin videosu olduğu belirtilen Video-Gadhafi.mpeg.exe bağlantısına yönlendiriliyor. Bağlantı doğrudan bilgisayara zararlı yazılım indiriyor. Bu zararlı yazılımla saldırgan, bilgisayarı uzaktan kontrol edebiliyor. Ayrıca zararlı yazılım kendini güncelliyor.

Bir başka istenmeyen mesaj örneğinde de .RAR uzantılı bir dosya ve elbette yine bir zararlı yazılım bulunuyor. Bu RAR dosyasının içinde Kaddafi’nin öldükten sonra çekilmiş fotoğrafları olduğu iddia ediliyor.

Bir diğer istenmeyen mesajda da Kaddafi’nin kanlı bir fotoğrafı yer alıyor. Bu fotoğrafa tıklandığında videoya ulaşılacağı belirtilse de başka bir zararlı yazılımın bilgisayara inmesi kaçınılmaz oluyor.

Zararlı dosyalar, linkler ve istenmeyen mesajların tamamı Trend Micro Smart Protection Network’te tespit edilerek engellendi. Yine de tüm kullanıcılara önerimiz bilinmeyen ya da şüpheli bulunan e-postalardaki bağlantıların tıklanmamasıdır.

Saldırganlar internetteki tüm konuşmaları kaydediyor!

Sizin de çok iyi bildiğiniz gibi sık sık kişisel bilgilerin gizliliği ve kullanıcı güvenliğini vurgulayan yazılarımıza bu sayfadan yer veriyoruz. Çünkü web üzerinde kullanıcıların gizliliğini tehlikeye atan tehditler gittikçe çeşitleniyor.

Son dönemde, bir saldırgan grubla ilgili bilgilere rastladık. Bu bilgilerde grubun Skype üzerinden çevrimiçi aktiviteleri görüntüleyip konuşmaları kaydedebilen bir arka kapı bulduğunu gördük. Bu arka kapının Alman güvenlik güçleri tarafından kullanılmış olma ihtimali de tehdidi medyanın dikkatini çeker hale getiriyor.

BKDR_R2D2.A olarak belirlediğimiz bu kötücül yazılım, R2D2 olarak isimlendirilmiş durumda: (The malware, which we detect as BKDR_R2D2.A, was named such based on the strings “R2D2″ found in its malware code: )

İncelemelerimize göre bu kötücül yazılım aşağıdakileri yapabiliyor:

  • Skype, Yahoo! Messenger, MSN Messenger ve SipGate x-lite gibi uygulamalarda konuşmaları dinleyebiliyor
  • Skype üzerinden yapılan sesli aramaları kaydedebiliyor.
  • SeaMonkey, Navigator, Opera, Internet Explorer ve Mozilla Firefox üzerinde yapılan web tarama aktivitelerini görüntüleyebiliyor.
  • Enfekte olan sistemden ekran görüntüsü alabiliyor.

Aşağıdaki liste bu kötücül yazılımın görüntüleyebildiği ve içine girebildiği programları gösteriyor.

Bu arka kapı aynı zamanda uzak bir siteden komutlar alarak; sistem bilgilerini almak, programları indirmek, yüklemek ve çalıştırmak üzere bileşen dosyalarını yükleyebiliyor. Tüm bu işlemlerin ardından iz bırakmadan kendini bilgisayardan kaldırabiliyor. Aynı zamanda uzak bir kullanıcıdan komutlar almak üzere bir IP adresi ile iletişim kurabiliyor. Böylece siber suçlular, sistemi tamamen kontrol etme olanağı sağlıyor.

Kötücül yazılımın kodu, hiçbir devlet ile bağlantısı olduğunu göstermiyor. Bununla birlikte, Bavyera İçişleri Bakanı Joachim Herrmann’ın bu kötücül yazılımın Bavyera Polisi tarafından tasarlandığını onayladığına dair Der Spiegel’de bazı haberler yer aldı.

Yaratıcısı kim olursa olsun R2D2 hala bir bilgi çalma aracı ve bu nedenle kullanıcıların gizliliklerinin korunması adına bu kötücül yazılıma çok önem veriyoruz. Görünen o ki siber suçlular bu aracı kullanarak eylemler yapmaya devam edecekler.

Opera Mini maskesine dikkat!

Son dönemde mobil computing kavramının yükselişe geçmesi, kullanıcıların akıllı telefonlarında ya da mobil cihazlarında Opera Mini gibi güvenilir mobil tarayıcıları kullanması gerektiği sinyallerini veriyor. Bu durumu fırsat bilen siber suçlula, Opera Mobile’ı mobil kötücül yazılımlar için bir maske olarak kullanıyorlar.

Geçtiğimiz günlerde mobil cihazlarda görüntülenmek üzere tasarlanmış gibi görünen bir web sitesi ile karşılaştık. Rusça olan site, Opera sitesi gibi görünüyor. Siteye giren ziyaretçiler, Opera Mini sürümlerini güncellemeleri yönünde uyarılıyor. Web sitesinde bütün linkler J2ME_FAKEBROWS.A olarak saptanan kötücül yazılım OperaMini.jar’ı indirmek üzere yönlendirme yapıyor.

Bu yazılım cihazda devreye girdiği zaman, mobil telefonun belirli servis merkezleri kullanıp kullanmadığını kontrol ediyor ve kullanıcıya pahalıya mal olacak özel servis numaralarına mesaj göndermeye hazırlanıyor. MIDlets’i destekleyen mobil cihazları etkiliyor.

Bu kötücül yazılım sitesine erişimi engelledik ve şu anda J2ME_FAKEBROWS.A’nın görünebileceği daha fazla kötücül yazılım aktivitesi için takibimizi sürdürüyoruz. Siz de diğer tarayıcıları ya da herhangi bir yazılımı mobil cihazınıza indirmeden önce girdiğiniz sitenin güvenilirliğinden emin olmaya gayret edin. Emin olmadığınız sitelerden herhangi bir yazılım indirmeyin.

Hacker’lar dev sunuculara ‘erişim’ satıyor!

Rusya’nın yeraltı forumlarında gezinirken, ilginç bir iletiyle karşılaştık. İnsanlar yürüttükleri yasadışı faaliyetleri bu tarz forumlarda paylaşıyor. Burada karşılaştığımız bir kişinin iletisine inanmakta zorlandık. Zira ‘sourcec0de’ takma isimli bu kullanıcı, mysql.com ve onun alt domainlerinin sunucularına girmeyi öneriyor.

Aldığımız ekran görüntüsünde de verilen teklifi inceleyebilirsiniz. Forumdaki kişi sunuculara erişim sağlamak için 3 bin dolar istediğini belirtiyor. Ayrıca bu kişi oldukça profesyonel çalışarak paranın tahsili için de üçüncü parti bir aracı kullanarak sunucuya erişim sağlanana kadar paranın güvende kalmasını sağlıyor.

Daha önce ki araştırmalarımızda da ‘sourcecode’ isimli kullanıcının çalınmış PayPal hesapları sattığını ve botnetlerin yönetimi ile kontrolü konusunda tartışmalara katıldığını görmüştük.

Konuyla ilgili MySQL.com ile görüşmelerde bulunduk. Bu bilgilendirmeyi yapmamızın altında hacker’ların sadece çalınmış veriler ya da istenmeyen mesajlara, oltalama sitelerine yerleştirilen kötücül bağlantılarla para kazanmadığını göstermek yatıyor. Hacker’lar sunuculara erişim karşılığında önemli paralar talep edebiliyor.

Sourcec0de’un ifadesi doğru ya da yanlış bilmiyoruz ancak görünen o ki siber suçlular bu şekilde de hedef aldıkları sistemlere saldırabiliyor.