ShinyHunters Sızıntıları 2000 Dolarlık Şantaj Tuzağını Tetikledi
Siber suçlular, ShinyHunters adını kullanarak geçmiş veri sızıntılarından elde ettikleri e-posta adresleriyle 2.000 dolarlık Bitcoin talep eden bir şantaj kampanyası başlattı. İşte blöf içeren bu dolandırıcılığın detayları ve korunma yolları.
Ne Oldu
Siber güvenlik dünyası, adını büyük ölçekli veri sızıntılarıyla duyuran ShinyHunters grubunun ismini kullanan yeni bir dolandırıcılık kampanyasıyla çalkalanıyor. Tehdit aktörleri, geçmişte ShinyHunters tarafından sızdırılan şirket veritabanlarındaki e-posta adreslerini kullanarak, kurbanlara kitlesel şantaj e-postaları gönderiyor. "Sextortion" olarak bilinen bu yöntemde, kurbanlardan 2.000 dolar değerinde Bitcoin talep ediliyor. Kampanyanın en dikkat çeken yanı ise dolandırıcıların, kurbanın e-posta adresinin hangi veri sızıntısından elde edildiğini belirterek tehditlerini daha inandırıcı hale getirmeye çalışmasıdır.
Gönderilen e-postalarda, kendilerini "ShinyHunters hack grubu" olarak tanıtan saldırganlar, kurbanın cihazlarına birkaç ay önce erişim sağladıklarını ve tüm çevrimiçi aktivitelerini izlediklerini iddia ediyorlar. Ancak bu iddialar, sosyal mühendislik taktiklerinden ibaret bir blöften oluşuyor. BleepingComputer tarafından yapılan araştırmalar ve ShinyHunters grubuna doğrudan yöneltilen sorular, bu kampanyanın arkasında grubun kendisinin olmadığını ortaya koydu. Gerçek ShinyHunters grubu, bu şantaj e-postalarıyla herhangi bir ilgilerinin bulunduğunu kesin bir dille reddetti. Bu durum, sızdırılan verilerin nasıl farklı suç grupları tarafından yeniden kullanılabileceğini ve masum kullanıcılar için nasıl sürekli bir tehdit oluşturabileceğini bir kez daha gözler önüne seriyor. Saldırganlar, büyük bir ismin arkasına saklanarak ve kurbana özel gibi görünen bilgiler sunarak, panik yaratmayı ve bu panik üzerinden finansal kazanç elde etmeyi amaçlıyor.
Ele Geçirilen Veriler
Bu dolandırıcılık kampanyasında yeni bir veri sızıntısı söz konusu değil. Saldırganlar, daha önce ShinyHunters tarafından gerçekleştirilen ve kamuoyuna sızdırılan veri ihlallerinden elde edilen bilgileri yeniden kullanıyor. Temel olarak hedeflenen veri türü, kullanıcıların e-posta adresleridir. Saldırganların bu e-postaları, tehditlerini kişiselleştirmek ve meşruiyet algısı yaratmak için kullandığı tespit edildi. Kurbanın e-posta adresinin hangi şirketin sızıntısından geldiğini bilmeleri, tehdidin gerçek olduğu izlenimini güçlendiriyor.
BleepingComputer'ın incelemelerine göre, bu kampanyada kullanılan e-posta adreslerinin kaynaklandığı bilinen veri sızıntıları şunlardır:
- Amtrak
- Hallmark
- Substack
- Betterment
- CarGurus
- ADT
- Panera Bread
- McGraw Hill
Saldırganlar, e-postalarında bu şirketlerden birinin adını açıkça zikrederek, "Cargurus.com veritabanına erişim sağladık ve e-postanıza kolayca ulaştık" gibi ifadeler kullanıyor. Bu, kurbanın geçmişte bu şirketlerden biriyle gerçekten bir ilişkisi varsa, tehdidin ciddiye alınma olasılığını artırıyor. Ancak ele geçirilen verilerin sadece e-posta adresleri ve potansiyel olarak ilgili şirket adı ile sınırlı olduğu, cihazlara erişim sağlandığına dair iddiaların ise tamamen asılsız olduğu anlaşılıyor.
Saldırı Nasıl Gerçekleşti
Bu kampanya, teknik bir hacklemeden ziyade, psikolojik manipülasyona dayalı bir sosyal mühendislik saldırısıdır. Saldırganların izlediği adımlar oldukça basittir ancak etkili bir korku mekanizması üzerine kuruludur.
1. Veri Toplama: Saldırganlar, ilk olarak ShinyHunters tarafından daha önce sızdırılmış ve genellikle çeşitli forumlarda veya karanlık ağda paylaşılan devasa veri setlerini indiriyor. Bu veri setleri, milyonlarca kullanıcıya ait e-posta adresleri gibi kişisel bilgileri içeriyor.
2. Hedef Belirleme: Bu veri setlerindeki e-posta adresleri, kampanyanın potansiyel kurban listesini oluşturuyor. Saldırganlar, bu listeleri kullanarak kitlesel bir e-posta gönderimi hazırlıyor.
3. Tehdit E-postasını Hazırlama: Dolandırıcılar, inandırıcılığı artırmak için kendilerini ShinyHunters olarak tanıtan bir e-posta şablonu oluşturuyor. E-postanın içeriği, kurbanı şoka uğratacak ve mantıklı düşünmesini engelleyecek şekilde tasarlanmıştır. İddialar arasında şunlar yer alıyor:
- Cihazlara (telefon ve bilgisayar) birkaç ay önce erişim sağlandığı.
- Bu erişimin, kurbanın hesabının bulunduğu ve adı verilen şirketin (örneğin CarGurus) veritabanı sızıntısı sayesinde mümkün olduğu.
- Cihazlara mikrofon, kamera, klavye ve tüm verilere erişim sağlayan bir "exploit" yüklendiği.
- Kurbanın fotoğrafları, tarama geçmişi, sohbetleri ve kişi listesinin ele geçirildiği.
- En önemlisi, kurbanın yetişkin içerikli siteleri ziyaret ederken kamerasından gizlice kaydedildiği ve bu videoların tüm kişileriyle paylaşılacağı tehdidi.
4. Kişiselleştirme ve Gönderim: E-posta, kurbanın e-posta adresinin sızdırıldığı spesifik şirketin adını içerecek şekilde kişiselleştiriliyor. Bu küçük detay, e-postanın sıradan bir spam mesajı olmadığını düşündürerek kurbanın paniğe kapılmasına neden oluyor. E-postalar, "ShinyHunters" veya "You've Been HACKED" gibi aldatıcı gönderici adları ve "Çevrimiçi güvenliğiniz hakkında bilgi" gibi genel konu başlıklarıyla gönderiliyor.
Ancak tekrar belirtmek gerekir ki, bu iddiaları destekleyecek hiçbir kanıt bulunmamaktadır. Kurbanların cihazlarının ele geçirildiğine, kötü amaçlı yazılım yüklendiğine veya kameralarının izlendiğine dair hiçbir belirti yoktur. Bu, tamamen bir blöf üzerine kurulu bir para sızdırma girişimidir.
Etkilenenler Kim
Bu şantaj kampanyasının doğrudan hedefi, yukarıda listelenen Amtrak, Hallmark, Panera Bread gibi şirketlerin geçmişteki veri sızıntılarında e-posta adresleri ifşa olmuş bireysel kullanıcılardır. Dolayısıyla, bu şirketlerin eski veya mevcut müşterileri, bu dolandırıcılık e-postalarını alma riski altındadır. Saldırı, şirketlerin mevcut sistemlerini değil, sızıntılar nedeniyle verileri zaten ortada olan son kullanıcıları hedef almaktadır. Bir kullanıcının bu şirketlerden herhangi biriyle geçmişte bir hesabı olmuşsa ve bu hesap bilgileri sızıntıya dahil olduysa, potansiyel bir kurban haline gelmektedir. BleepingComputer, hedeflenen bazı e-posta adreslerinin gerçekten de ilgili ShinyHunters sızıntılarında yer aldığını doğrulamıştır. Bu da saldırganların hedeflemeyi rastgele yapmadığını, belirli veri setleri üzerinden ilerlediğini göstermektedir.
Ne Yapabilirsin
Eğer böyle bir e-posta alırsanız, sakin kalmanız ve doğru adımları atmanız çok önemlidir. İşte yapmanız gerekenler:
- Kesinlikle Para Ödeme: Bu en önemli kuraldır. Saldırganların elinde iddia ettikleri gibi bir video veya veri yoktur. Bu bir blöftür. Para ödemeniz, onlara sadece taleplerinin işe yaradığını gösterir ve sizi gelecekteki dolandırıcılıklar için daha cazip bir hedef haline getirir.
- E-postaya Yanıt Verme: Saldırganlarla herhangi bir iletişime geçmeyin. Yanıt vermeniz, e-posta adresinizin aktif olarak kullanıldığını doğrular ve daha fazla tacize maruz kalmanıza neden olabilir.
- E-postayı Spam Olarak İşaretle ve Sil: E-postayı derhal spam veya önemsiz posta olarak işaretleyin. Bu, e-posta servis sağlayıcınızın benzer e-postaları gelecekte filtrelemesine yardımcı olur. Ardından mesajı kalıcı olarak silin.
- Hesap Güvenliğinizi Gözden Geçirin: Bu olay, dijital hijyenin önemini bir kez daha hatırlatır. E-posta adresinizin geçmiş sızıntılarda yer alıp almadığını kontrol etmek için "Have I Been Pwned" gibi güvenilir servisleri kullanabilirsiniz. Tüm önemli hesaplarınızda güçlü ve benzersiz parolalar kullanın. Mümkün olan her yerde iki faktörlü kimlik doğrulamayı (2FA) etkinleştirin.
- Panik Yapma: Unutmayın, bu tür dolandırıcılıklar korku ve utanç duygusunu sömürmek üzerine kuruludur. Saldırganların amacı, sizi mantıksız bir karar vermeye zorlamaktır. İddiaların sahte olduğunu bilerek durumu yönetin.
Şirket Ne Diyor
Kampanyada adı geçen ve verileri sızdırılan şirketlerden (Amtrak, CarGurus vb.) henüz bir açıklama yapılmadı. Ancak, e-postalarda adı kullanılan ShinyHunters grubundan net bir yanıt geldi. BleepingComputer'ın doğrudan iletişime geçtiği ShinyHunters temsilcileri, bu sextortion kampanyasıyla hiçbir ilgilerinin olmadığını beyan etti. Bu tür bireysel ve küçük ölçekli dolandırıcılıkların kendi operasyon tarzları olmadığını ima ettiler. Bu yalanlama, olayın, ShinyHunters'ın yarattığı kötü şöhreti kendi çıkarları için kullanan üçüncü parti suçlular tarafından yürütüldüğünü doğrulamaktadır. Kurumsal şantaj ve veri satışı gibi büyük ölçekli eylemlerle tanınan bir grubun, bu tür kitlesel e-posta dolandırıcılığına karışması zaten beklenmedik bir durumdu.
Kaynak
Bu içerik, Argus Flow uygulamamız aracılığıyla yapay zeka destekli olarak üretilmiştir. Argus Flow'u sürekli geliştirmek için çalışıyoruz; çeviri hatası, hatalı kaynak veya doğrulanmamış bilgi gibi herhangi bir sorunla karşılaşırsanız aşağıdaki buton aracılığıyla bize bildirebilirsiniz. Geri bildirimleriniz için teşekkür ederiz.