Özet:
- Anlık bildirimler artık kötü amaçlı yazılım dağıtım sistemleri olarak kullanılıyor ve kullanıcılar farkında olmadan bunlara abone oluyor.
- Sahte CAPTCHA istemleri artık devam eden tarayıcı ele geçirme ve kimlik avı saldırılarına açılan bir kapı haline geldi.
- WordPress siteleri, görünmez DNS komutları ve yaygın JavaScript yükleri aracılığıyla kullanıcıları sessizce ele geçiriyor.
Son araştırmalar, WordPress korsanları ile ticari reklam teknolojisi şirketleri arasında rahatsız edici bir ittifak olduğunu ortaya çıkardı ve bu ittifak, kötü amaçlı yazılımları küresel ölçekte dağıtmak için geniş bir altyapı oluşturdu. Bu saldırılar, özellikle WordPress içerik yönetim sistemini kullanan siteleri hedef alarak onları korsanlığa karşı savunmasız hale getiriyor.
Bir arama şunu buldu: Infoblox Tehdit İstihbaratı Bu operasyonun merkezinde, web kullanıcılarını sahte reklamlar, aldatıcı yönlendirmeler ve hileli push bildirimleri katmanları aracılığıyla yeniden yönlendirmekten sorumlu bir trafik dağıtım sistemi (TDS) olan VexTrio yer almaktadır. Bu sistem, bilgisayar korsanlarının milyonlarca kullanıcıya ulaşmasını sağlar.

Raporda, Los Pollos, Partners House ve RichAds gibi çeşitli ticari şirketlerin bu ağa dahil olduğu, aracı ve kolaylaştırıcı olarak hareket ettiği iddia ediliyor. Bu şirketler, kötü amaçlı yazılımı gizlemek için karmaşık reklam teknikleri kullanıyor.
Los Pollos ilişkisi ve başarısız kapanış
Infoblox, Los Pollos ağını ilk olarak VexTrio'nun Rus dezenformasyon kampanyalarına karıştığı ortaya çıkınca ona bağlamıştı.
Los Pollos ise buna karşılık "ödeme bağlantıları aracılığıyla para kazanma" modeline son vereceğini iddia etti.
Ancak, saldırganlar Help olarak bilinen ve sonunda VexTrio ile bağlantılı olan yeni bir TDS sistemine geçiş yaptıkça gizli kötü amaçlı etkinlik devam etti. Bu değişim, kötü niyetli aktörlerin dayanıklılığını ve operasyonlarını bozma girişimlerine uyum sağlama yeteneklerini vurgular.
WordPress güvenlik açıkları, saldırganların binlerce web sitesini tehlikeye atması ve kötü amaçlı yönlendirme komut dosyaları yerleştirmesiyle birden fazla kötü amaçlı yazılım kampanyası için bir giriş noktası görevi gördü. Bu komut dosyaları, web ziyaretçilerinin nereye gönderildiğini belirlemek için bir komut ve kontrol mekanizması olarak DNS TXT kayıtlarına güveniyordu. Bu taktik, saldırganların trafiği gizlice kontrol etmesine ve yönlendirmesine olanak sağladı.
Ağustos ve Aralık 4.5 arasında 2024 milyondan fazla DNS yanıtının analizi, çeşitli kötü amaçlı yazılım türlerinin ayrı görünse de, hepsinin VexTrio'ya veya Help TDS ve Disposable TDS dahil olmak üzere proxy'lerine yol açan altyapı, barındırma ve davranış kalıplarını paylaştığını ortaya koydu. Altyapıdaki bu benzerlik, çeşitli kampanyalar arasında merkezi bir koordinasyon veya paylaşılan araç seti olduğunu gösteriyor.
Bu platformlardaki JavaScript aynı işlevselliği gösterdi, tarayıcı kontrollerini bozdu, yönlendirmeleri zorladı ve kullanıcıları sahte yarışmalarla cezbetti. Bu teknikler, kullanıcıları kişisel bilgilerini ifşa etmeye veya kötü amaçlı yazılım indirmeye kandırmak için tasarlanmıştı.
İlginçtir ki, bu TDS sistemleri kendilerini meşru iştirak ağları olarak sunan reklam teknolojisi platformlarının içine yerleştirilmiştir. Bu yerleştirme, kötü niyetli aktiviteyi tespit etmeyi ve meşru reklam trafiğinden ayırmayı zorlaştırır.
Araştırmacılar, "bu şirketlerin 'yayıncı iştirakleriyle' ve bu bağlamda bilgisayar korsanlarıyla özel ilişkiler sürdürdüğünü ve kimliklerini bildiklerini" belirtti. Bu, reklam teknolojisi şirketlerinin potansiyel bir suç ortaklığı veya ihmalkarlığı olduğunu gösteriyor.
Anlık bildirimler özellikle güçlü bir tehdit olarak ortaya çıktı. Kullanıcılar sahte CAPTCHA istemleri kullanılarak tarayıcı bildirimlerini etkinleştirmeye kandırılıyor. Bu teknik, kullanıcıların ortak güvenlik mekanizmalarına olan güvenini suistimal ediyor.
Daha sonra bilgisayar korsanları, kullanıcı kaydolduktan sonra kimlik avı bağlantıları veya kötü amaçlı yazılımlar göndererek güvenlik duvarı ayarlarını atlatır ve hatta En iyi antivirüs yazılımıBu bypass, kullanıcıların kendilerini saldırılardan korumasını zorlaştırıyor.
Bazı kampanyalar bu mesajları Google Firebase gibi güvenilir hizmetler üzerinden yönlendirerek algılamayı daha zor hale getirir. Meşru hizmetleri kullanmak mesajların kötü niyetli doğasını gizler ve güvenlik sistemlerinin bunları algılamasını zorlaştırır.
BroPush, RichAds ve Partners House gibi reklam teknolojisi platformları arasındaki örtüşme, atıflamayı karmaşıklaştırır. Bu örtüşme, saldırılardan sorumlu olanları belirlemeyi ve hesap vermelerini zorlaştırır.
Yanlış yapılandırılmış DNS sistemleri ve yeniden kullanılan betikler ortak bir arka plana ve hatta belki de ortak bir geliştirme ortamına işaret eder. Bu, kötü niyetli aktörlerin ortak bir araç ve teknik seti kullandığını gösterir.
Riskle mücadele etmek için kullanıcılar şüpheli tarayıcı uyarılarını tetiklemekten kaçınmalı ve güven olmadan ağ erişimi sağlayan araçları kullanmalıdır (ZTNA), ve CAPTCHA istemlerini kullanırken dikkatli olun. Bu önlemler kullanıcıların kendilerini saldırılardan korumalarına yardımcı olabilir.
WordPress'i güncelleyerek ve DNS anormalliklerini izleyerek, web sitesi yöneticileri saldırı olasılığını azaltabilir. Düzenli bakım ve proaktif güvenlik önlemleri, web sitelerini saldırılardan korumak için olmazsa olmazdır.
Ancak, reklam teknolojisi şirketleri harekete geçmeyi seçerlerse bu operasyonları durdurma gücüne ve anahtarına sahip olabilirler. Reklam teknolojisi şirketlerinin platformlarındaki kötü niyetli faaliyetleri önlemeye yardımcı olma sorumluluğu vardır.










