Sahte CAPTCHA ile dolandırıcılık yöntemi yayılıyor
Dolandırıcılar internet kullanıcılarını kandırmak için 'Ben robot değilim' CAPTCHA doğrulamalarını taklit ediyor. Sahte ekranlar üzerinden bilgisayar komutları çalıştırılarak zararlı yazılım yüklenebiliyor. ABD Federal Ticaret Komisyonu ve uzmanlar bu yönteme karşı uyardı. Bilişim Uzmanı Osman Demircan yöntemleri ve korunma yollarını anlattı.

Dolandırıcılar internet kullanıcılarını kandırmak için yeni yöntemler geliştiriyor. 'Ben robot değilim' yazan CAPTCHA doğrulaması artık bir tuzak haline gelebiliyor. Kullanıcıdan güvenlik doğrulaması yapması istenerek bilgisayarda komut çalıştırması sağlanıyor.
ABD Federal Ticaret Komisyonu geçtiğimiz ay yayımladığı uyarıyla bu saldırıları duyurdu. Gerçek CAPTCHA'larda harf rakam yazmak veya görsel seçmek gibi görevler oluyor. Sahte CAPTCHA'larda ise sistem araçlarını açma talimatları veriliyor.
Bilişim Uzmanı Osman Demircan bu yöntemin son örneklerini anlattı. - MICROSOFT ÖRNEĞİ - Microsoft 28 Ağustos'ta TerminalFix kampanyasını açıkladı. Ele geçirilmiş sitelere sahte Cloudflare CAPTCHA ekranı yerleştirildi. Kullanıcılara Windows Terminal veya PowerShell açtırılarak zararlı komut çalıştırıldı.
Saldırganlar kurum ağına kalıcı erişim kurmayı hedefledi. - TURİZM SEKTÖRÜ ÖRNEĞİ - Proofpoint Booking benzeri rezervasyon temalı kampanyalar tespit etti. Kurbanlar sahte CAPTCHA üzerinden PowerShell çalıştırmaya ikna edildi. DanaBot başta olmak üzere çeşitli zararlı yazılımlar yüklendi.
Bazı kampanyalarda oltalama amaçlı binlerce mesaj kullanıldı. - NASIL ANLAŞILIR - Gerçek bir CAPTCHA kullanıcıdan Windows veya sistem araçlarını açmasını istemez. 'Windows + R'ye basın, Ctrl + V yapın' gibi talimatlar dolandırıcılık göstergesidir. Normal CAPTCHA trafik ışıkları, bisikletler veya karakter yazma ister.
Panoya kopyalama mesajı veya dosya indirme isteği şüphe uyandırmalıdır. Sahte CAPTCHA ele geçirilmiş gerçek sitelerde de görünebilir. - BELİRTİLER NELER - Her zararlı yazılım belirti vermez. Bilgisayar normal çalışıyor gibi görünse bile tehlike olabilir.
Güvenlik yazılımının PowerShell veya CMD hakkında uyarı vermesi önemli ipuçlarındandır. Siyah komut penceresinin kısa süre açılıp kapanması şüphe yaratır. Kullanıcı yüklemediği halde yeni programlar çıkması risk işaretidir.
Tarayıcı oturumlarının beklenmedik kapanması da uyarı olmalıdır. Hesaplara yeni cihaz girişleri veya banka doğrulama mesajları gelebilir. - YENİ SALDIRILARDA FARK - Zararlı yazılım yalnızca dosya indirip çalıştırmakla kalmıyor. ACR Stealer saldırılarında bellekte çalışma yöntemi kullanıldı.
Tarayıcı parolaları, oturum token'ları ve hassas belgeler hedefleniyor. Cihaz şüpheliyse internet bağlantısı kesilmeli ve güvenlik taraması yapılmalı. Parolalar temiz bir cihazdan değiştirilmeli ve iki faktörlü doğrulama etkinleştirilmeli. - BANKA HESAPLARI RİSKİ - Bilgi hırsızı yazılımlar tarayıcı kayıtlarını ve çerezleri çalabiliyor.
Mobil bankacılık kimlik bilgileri doğrudan ele geçirilebiliyor. Ele geçirilen e-posta hesabı üzerinden diğer hesaplar da hızlıca alınabiliyor. Oturum çerezleri ve token'lar sayesinde parola kırılmadan erişim sağlanabiliyor.







