Kişiye özel hazırlanmış bir sponsorluk e-postası, ücret pazarlığı ve profesyonel görünümlü bir işbirliği platformu: ESET WeLiveSecurity’nin incelediği dolandırıcılık kampanyası, YouTube içerik üreticilerinin alışık olduğu ticari süreçleri taklit ediyor. ESET’e göre saldırganlar, gerçek markaları temsil ettikleri izlenimini yaratarak hedeflerini bir oturum açma veya erişim yetkilendirme adımına taşıyor. Kullanıcının karşılaştığı sayfanın niteliğine ve verdiği izinlere bağlı olarak risk, Google hesabına ve bu hesaba bağlı hizmetlere erişimin kaybedilmesine kadar uzanabiliyor.
Güven, ilk e-postadan itibaren kuruluyor
ESET’in aktardığı örneklerden birinde Peru’daki bir gazeteci, kendisini Hollyland’ın içerik üreticileriyle işbirliği ekibinden “Brandi” olarak tanıtan bir kişiden ücretli ortaklık teklifi aldı. Kablosuz iletim ve görsel-işitsel ekipman üreticisi Hollyland’ın adını kullanan mesaj, hedefin YouTube kanalındaki belirli videolara değiniyor; bir cihaz gönderimi ve uzun vadeli işbirliği olasılığı sunuyordu. ESET, bu kişiselleştirmenin teklifin sıradan bir toplu mesajdan daha inandırıcı görünmesini sağladığını belirtiyor.
Ancak ESET’e göre gönderenin e-posta alan adının Hollyland ile ilişkili olmaması, sürecin başındaki önemli uyarı işaretiydi. Gazeteci ücretlerini ilettikten sonra sözde marka temsilcisi, onu joinmatchy[.]com/hollyland adresine yönlendirdi. Kanal performansının, sözleşmenin ve ödemenin bu platform üzerinden doğrulanacağı öne sürüldü. Böylece dış siteye geçiş, tekliften kopuk bir talep olarak değil, anlaşmayı ilerletmek için gereken olağan bir işlem gibi sunuldu.
Sahte platform, ticari bir iş akışını taklit ediyor
ESET’in incelemesine göre düzenek, ziyaretçiden hemen parola istemek yerine onu makul görünen bir dizi aşamadan geçiriyor. Sahte sitede kampanya ölçümleri, büyük şirketlerin logoları ve yerleşik bir hizmet izlenimi veren unsurlar bulunuyor. İşbirliğinden elde edilebilecek kazancı hesaplayan bir araç ile sözleşme görüşmelerini, ortak projeleri ve ödemeleri otomatikleştirdiği iddia edilen özellikler de bu görünümü destekliyor.
ESET, platformun içerik üreticisinden YouTube kanalının adresini de istediğini bildiriyor. Site bu adres üzerinden kamuya açık bilgileri alarak kişiselleştirilmiş bir deneyim oluşturuyor. Araştırmada anlatılan akışta, hedefin kendi kanalına ait bilgileri görmesi ve işbirliğiyle ilgili hesaplamalarla karşılaşması, daha sonra gelen giriş talebine zemin hazırlıyor. Bu nedenle ESET’in örneğinde aldatıcılık yalnızca marka taklidinden değil, birbirini tamamlayan arayüz ve iletişim adımlarından oluşuyor.
Gerçek Google girişi ile sahte giriş sayfası arasındaki fark
ESET, olası zararın giriş ekranının arkasındaki mekanizmaya bağlı olduğunu özellikle vurguluyor. Gerçek Google oturum açma akışı, varsayılan olarak siteyle ad, e-posta adresi ve profil fotoğrafını paylaşıyor. Araştırmanın bu ayrımı, bir sitede Google ile giriş seçeneği bulunmasının tek başına parolanın o siteye verildiği anlamına gelmediğini gösteriyor.
Buna karşılık ESET’e göre kullanıcıdan daha geniş yetkiler istenmesi riski değiştirebiliyor. Örneğin YouTube kanalını yönetme izni, saldırganlara video yükleme veya silme gibi işlemler yapma olanağı sağlayabiliyor. Bu senaryoda dikkat edilmesi gereken nokta, yalnızca giriş ekranının görünümü değil, kullanıcının hangi erişim taleplerini onayladığı.
ESET’in anlattığı diğer senaryoda ise kullanıcı gerçek Google akışı yerine taklit bir giriş sayfasıyla karşılaşıyor. Böyle bir sayfa parolayı ve tek kullanımlık kodu ele geçirerek hesabın kontrolünü hedefliyor. ESET, bunun kişisel bilgilere, hesap kurtarma yöntemlerine, Gmail ve Google Drive gibi hizmetlere erişim açısından daha geniş sonuçlar doğurabileceğini belirtiyor.
Hesap kurtarmayı zorlaştıran değişiklikler
ESET, saldırının bir çeşidinden etkilenen bir içerik üreticisinin anlatımına da yer veriyor. Bu anlatıma göre saldırganlar, Google hesabına girdikten sonra telefon numarasını ve kurtarma e-posta adresini kendi bilgileriyle değiştirdi; ayrıca kendi yedek kodlarını ekledi. ESET, bu değişikliklerin hesap sahibinin erişimini geri kazanmasını zorlaştırmayı amaçladığını aktarıyor.
ESET’in değerlendirmesinde risk, YouTube kanalının yönetimiyle sınırlı değil. Aynı Google hesabı e-posta, dosyalar ve iş bağlantıları için de kullanılıyorsa, hesabın ele geçirilmesi içerik üreticisinin faaliyetlerinin farklı bölümlerini etkileyebiliyor. ESET ayrıca saldırganların hesap sahibinin kimliğine bürünerek takipçilere veya iş ortaklarına ulaşabileceğini, hesabı zararlı bağlantılar ve başka dolandırıcılıklar yaymak için kötüye kullanabileceğini belirtiyor.
Markalar değişiyor, kurgu korunuyor
ESET’e göre kampanyada yalnızca Hollyland’ın adı kullanılmıyor; saldırganlar Nike ve Spotify gibi başka markaları da taklit ediyor. Araştırmacılar, adında “Scouty” bulunanlar dahil farklı alan adlarıyla karşılaştıklarını bildiriyor. Sitelerin benzer işlevlere, ortak site simgelerine, meta açıklamalarına ve kaynak kodu parçalarına sahip olması, ESET’in kampanyayı marka kimliği değiştirilebilen modüler bir düzenek olarak değerlendirmesinin temelini oluşturuyor.
ESET, kişiselleştirilmiş mesajların Peru ve Japonya’daki hedeflerin yanı sıra İngilizce içerik üreten kişilere de yöneltildiğini aktarıyor. Aynı kaynak, Hollyland’ın da markasını taklit eden bu girişimler hakkında uyarıda bulunduğunu belirtiyor. Araştırmanın öne çıkardığı nokta, güven kararını yalnızca teklifin üzerindeki tanıdık marka adına dayandırmamak; gönderen alan adını ve süreç içinde istenen izinleri de incelemek.
ESET’in hesap güvenliği ve kurtarma önerileri
- Sponsorluk teklifini ilerletmeden önce gönderenin alan adını ve talep edilen erişim izinlerini dikkatle inceleyin. ESET, marka adının tanıdık olmasının tek başına güven göstergesi olmadığını vurguluyor.
- Hesabın ele geçirilmiş olabileceğinden şüpheleniyorsanız ESET’in önerisi, Google Güvenlik Kontrolü’nü veya hesabın güvenlik ve oturum açma bölümünü kullanarak son güvenlik olaylarını ve açık oturum bulunan cihazları gözden geçirmek.
- ESET, oturum açma yöntemlerinin, kurtarma bilgilerinin ve üçüncü taraf bağlantılarının da kontrol edilmesini; tanınmayan cihazların, uygulamaların veya erişimlerin kaldırılmasını öneriyor.
- ESET’in tavsiyesi doğrultusunda parolayı değiştirin ve etkin değilse iki faktörlü kimlik doğrulamayı açın.
- Hesaba giriş yapılamıyorsa veya telefon numarası, kurtarma e-postası ya da yedek kodlarda size ait olmayan değişiklikler varsa ESET, Google’ın resmî hesap kurtarma sayfasına başvurulmasını öneriyor.
- ESET, şüpheli siteye dönerek yeniden kimlik bilgisi girilmemesi veya ek erişim izni verilmemesi gerektiğini belirtiyor. Erişim geri alındığında saldırganların hesapta yaptığı değişikliklerin geri çevrilmesini tavsiye ediyor.
Kaynaklar ve doğrulama
- ESET WeLiveSecurityprimary
