Twitter da bu durumla karşılaşan başka kullanıcılar var mı diye twitter virüs anahtar kelimeleri ile genel bir arama yaptığımda ise bu durumun Nisan



Benzer belgeler
Flash dosyası, kaynak koduna çevrilip incelendikten sonra Flash dosyasının kullanıcıyı sayfasına yönlendirdiği,

Virtual Pirate Network (VPN)

İNTERNET VE BİLGİSAYAR AĞLARI

(Bilgisayar ağlarının birbirine bağlanarak büyük bir ağ oluşturmasıdır)

2. dönem itibariyle ben de Zararlı Yazılım Analizi 101 dersi vererek bu programa katkıda bulunacağım.

erişmeniz bu uyarılarla karşılaştıktan sonra sunucuya/koda erişimin yasaklanması/kaldırılması nedeniyle pek mümkün olamayabiliyor.

Giriş Sayfası (index) Reklamı

Siber Suçlarla Mücadele Şube Müdürlüğümüz, ilimiz Derince ilçesinde bulunan İl Emniyet Müdürlüğü yerleşkesinde faaliyet göstermektedir.

VİOP SİMÜLASYONU KULLANICI REHBERİ

BİLGİSAYAR TEMEL KAVRAMLAR. Bilgi ve İletişim Teknolojisi Ders Notları

Vsp Teknoloji Son sistem güvenlik duvarlarıyla korunmaktadır, Kullanıcı bilgilerini doğru girdiğinde giriş sayfasına bağlanacaktır.

PERKON PDKS Kurulum ve hızlı başlangıç rehberi

VKV Koç Özel İlkokulu, Ortaokulu ve Lisesi. K12Net Veli Yardım Kılavuzu

EXIF verisi, Firefox eklentisi olan Exif Viewer gibi gibi çeşitli araçlarla incelenebilmektedir. Exif Viewer eklentisi sayesinde görüntülenen

KULLANMADIĞINIZ HAT İPTAL OLMASIN ve BEDAVA SMS SİTESİ

Ufuk Üniversitesi Kütüphanesi Kütüphane Kaynaklarına Erişim Bilgileri

BĠLGĠ GÜVENLĠĞĠ,KĠŞĠSEL MAHREMĠYET VE BĠLĠŞĠM SUÇLARI ALĠ ÜLKER ORTAOKULU BĠLĠŞĠM DERSLERĠ

Google Chrome Kullanıyorsanız; Microsoft Internet Explorer Kullanıyorsanız;

İstemci Tabanlı Saldırı Türleri. Ozan UÇAR

FIRAT ÜNİVERSİTESİ KURUMSAL AÇIK ARŞİVİ. Kütüphane ve Dokümantasyon Daire Başkanlığı. NESLİHAN AKA

Free, Open Access, Medical Education Serbest,Açık Erişimli Tıp Eğitimi Kısaca FOAM adı verilen ve Free, Open Acess, Medical Education manasına gelen

çerez klm.com Öncekine bak

CELAL BAYAR ÜNİVERSİTESİ KÜTÜPHANE VERİTABANLARINA ÜNİVERSİTE DIŞINDAN ERİŞİM

Kullanıcı Dostluğu vs Kullanıcı Güvenliği

İnternet te Güvenli Alışveriş İçin. Alper Başaran

VKV Koç Özel İlkokulu, Ortaokulu ve Lisesi. K12Net Veli Yardım Kılavuzu

Korsan Yazılımlardaki Tehlike

Adslock.com İçerik Kilitleme. Nasıl Kullanılır? Nasıl Kazanılır?

SOSYAL MEDYADA EĞİTİM UYGULAMALARI. Yasin YÜKSEL

ADAMA Gizlilik Yönergesi

B2C E-Ticaret. İşletmeden Tüke ciye E-Ticaret. Sa n almak için yardım alın STANDART AVANTAJLI PROFESYONEL

BÖLÜM-11 BİLGİ YÖNETİM SİSTEMİ ÇALIŞMALARI 44.DÖNEM ÇALIŞMA RAPORU

4. Bağlantı (Köprü) Oluşturma

İNTERNET EXPLORER AYARLARI 1. Başlat-Ayarlar-Denetim Masası menüsünden "İnternet Özellikleri" (Seçenekleri)'ni seçiniz. Resim. 1

Biz Kimiz? Ekibimizi yakından tanıyın: adresgezgini.com/ekibimiz

İÇERİK YÖNETİM SİSTEMİ (CMS) Bir web sitesi yayınlamak için yapılması gerekenler:

WEB ARAÇLARI VE UZAKTAN EĞİTİM CEIT357-4.HAFTA

Çerez Politikası paneller ve anketlere yönelik

Blogcu Kullanma Kılavuzu

Çalışma şeklimizle fark yaratıyorum!

İnteraktif Türkler 2009 İnteraktif Mecra Kullanım Araştırması

İnternet ve İnternet Tarayıcıları BİLGİ VE İLETİŞİM TEKNOLOJİSİ DERS NOTU - 2

Reklam Alanı Splash. Reklam Alanı Link. Reklam Alanı Tanıtım Yazısı

ÇEREZ POLİTİKASI Reşit Olmayanlar II. Çerez Nedir ve Hangi Amaçlarla Kullanılır?

Bilgisayar Ağları ve Ağ Güvenliği DR. ÖĞR. ÜYESİ KENAN GENÇOL HİTİT ÜNİVERSİTESİ ELEKTRİK-ELEKTRONİK MÜH.

İNTERNETİN FIRSATLARI

Öğrencilerin Canlı derslere katılması, * Sisteme giriş

Sosyal Medya Araçları

OKUL HABER EKLEME MODÜLÜ TANITIM DOSYASI. Okul haberlerinizi ilçemiz web sitesinde yayınlayabilmek için aşağıdaki adımları uygulamanız gerekmektedir.

BİLGİ PAYLAŞIM ARAÇLARI. İşbirlikli Yazarlık Çoklu Ortam Paylaşımları Web Günceleri Etiketleme ve Sosyal İmleme Sosyal Medya Dijital Kimlik

efinans e-fatura Başvuru Kılavuzu

LDAP VE WORDPRESS İLE

DİJİTAL & SOSYAL MEDYA NIN GELENEKSEL MEDYA YA GÖRE AVANTAJLARI

Mevlana Üniversitesi Uzaktan Eğitim Uygulama ve Araştırma Merkezi (MEVUZEM) MYENOCTA Uzaktan Eğitim Sistemi Öğrenci Kullanım Kılavuzu

Sosyal Medya Tasarımı (SGT 328) Ders Detayları

Pac Dosyası İle Proxy Kullanmak

Çerezleri (Cookie) ve Önbelleği (Cache) Temizleme

Sunucu günlüğü dosyalarımızda tarayıcınızın otomatik olarak bize aktardığı bilgileri de saklıyoruz. Bunlar:

Windows Temelli Zararlı Yazılımlarla Mücadele

SOSYAL MEDYA KULLANIMI DİLEK KARAKAYA BİLGİ GÜVENLİĞİ BİRİMİ

5. Video Uygulamaları

EVRAK TAKİP SİSTEMİ (ETS) GENEL AÇIKLAMALAR

JSON Korsanlığı. Mesut Timur, Şubat 2010, WGT E-Dergi 4. Sayı

Bursa Elektronik Pazar Sitesi Pratik Kullanım Kılavuzu Bursa Elektronikçiler Odası Bursa Elektronik Pazar Web Sitesi Pratik Kullanım Kılavuzu

Firefox ile Web'i Yeniden Keşfedin. Arda Çetin sevenler.org. 5/12/06 /home/arda/senlik5/firefoxsunum.odp page 1

Google Adwords Reklam Stratejileri ve Markalar İçin Önemi

ASSAM YÖNERGESİNE EK-T ASSAM WEB SİTESİ YÖNERGESİNE LAHİKA-2 WEB SİTESİ MAKALE EKLEME KILAVUZU ASSAM

Nevşehir Hacı Bektaş Veli Üniversitesi. Moodle Uzaktan Eğitim Sistemi. Öğretim Elemanı Bilgilendirme Kılavuzu

T.C. CUMHURİYET ÜNİVERSİTESİ Sosyal Bilimler Enstitüsü

Yerel Okul Sunucusu Uygulama Yazılımları Prototipi

Ben Daha Çocuğum Sosyal Medya Sitesi Proje Raporu

Proticaret Exclusive Versiyon Yükseltme Dokümanı(v.3.0'dan v3.1.0'a)

Şehmus POLAT Teknoloji Fakültesi

Siber Güvenlikte Neler Oluyor? Hasan H. SUBAŞI KAMU SİBER GÜVENLİK DERNEĞİ GENEL SEKRETER

Wacker Neuson Media Pool için kısa talimatlar

Bilişim Teknolojileri

MediaKit.

Siber Akademi Eğitim Portalı

BİT ini Kullanarak Bilgiye Ulaşma ve Biçimlendirme (web tarayıcıları, eklentiler, arama motorları, ansiklopediler, çevrimiçi kütüphaneler ve sanal

NPratik Yazılım Kurulum Kılavuzu. Yedekleme İşlemi

Şekil 1- CryptoLocker Tarafından Kullanıcılara Gönderilen Eposta

SOSYAL MEDYA. Sosyal Medya Nedir? Sosyal Medya Araçları Nelerdir? Sosyal Medyayı Kullanırken Dikkat Etmemiz Gereken Kurallar Nelerdir?

expomed & labtechmed Fuarları Katılımcı Portalı Kullanım Kılavuzu

Biz Kimiz? Ekibimizi yakından tanıyın: adresgezgini.com/ekibimiz

VET ON KULLANIM KLAVUZU

UZAKTAN EĞİTİM MERKEZİ ÖĞRENİM YÖNETİM SİSTEMİ KULLANIM KILAVUZU

MEBWEB OKUL/KURUM WEB SİTELERİ KULLANIM KLAVUZU TEMEL İŞLEMLER

İnternet Uygulamaları. FATİH Projesi PARDUS Temel Eğitim Kursu

PARDUS 5 PROGRAMLARI

IAB TÜRKİYE İNTERNET ÖLÇÜMLEME ARAŞTIRMASI AĞUSTOS 2014 TOP 20 LİSTELERİ

Hackerlar'ın Gözünden Flash Uygulamaları

SAĞLIK BAKANLIĞI RESMİ E-POSTA BAŞVURU ADIMLARI

INTERNET SİTESİ KULLANIM KILAVUZU

NEDEN. TurkF1.com Reklam vermelisiniz? TURKF1.com Formula 1 ve otohaber gibi geniş bir ilgi kitlesine haber sağlamaktadır.

MyLyconet web sitesi ile ilgili. Verileri Koruma Açıklaması

Neden Sosyal Medyanın Geleceği Reklam Değil, Yayıncılık?

IAB TÜRKİYE İNTERNET ÖLÇÜMLEME ARAŞTIRMASI MAYIS 2014 TOP 20 LİSTELERİ

Uzaktan Eğitim Uygulama Ve Araştırma Merkezi. İstanbul Rumeli Üniversitesi UZEM Kullanma Klavuzu

Transkript:

Sosyal Ağ Hırsızları Bundan üç yıl önce yine Haziran ayında yayımlamış olduğum Jeton Hırsızları başlıklı blog yazımda, art niyetli kişilerin zararlı Chrome ve Firefox eklentiler ile kullanıcıların Facebook OAUTH jetonlarını çalarak, kullanıcıların hesaplarını nasıl kötüye kullandıklarına dikkat çekmiştim. Ne tesadüftür ki üç yıl aradan sonra yine Haziran ayında, Twitter üzerinden reklamlar ile kullanıcıları zararlı sitelere yönlendiren ve bu siteler üzerinden yüklettikleri Chrome eklentileri ile Facebook ve Twitter parolalarını çalan bir veya birden fazla grup ile karşılaştım. Bu defa bilfiil tanık olduğum bu olayı yazıya dökerek bu konuya dikkat çekmek ve sosyal ağ ve medya güvenliği farkındalığına katkıda bulunmak istedim. Twitter da yaklaşık 2000+ takipçisi olan (yeri gelmişken tüm takipçilerime teşekkür ederim. :)) biri olarak, konu başka hesapları takip etmeye geldiğinde her ne kadar bana darılanlar olsa da, bu konuda oldukça seçici davranmaya devam ederek şimdilik ~150 hesabı takip etmek ile yetiniyorum. Bunun başlıca nedeni ise odağımı kaybetmeyip bilgi/bilişim güvenliği ağırlıklı tweetleri takip etmek istememden kaynaklanıyor. Durum böyle olunca da aslında Twitter da karşılaştığım reklam tweetleri (promoted) de çoğunlukla güvenlik ile ilgili oluyor. Geçtiğimiz günlerde kısa bir sürede çok sayıda karşılaştığım ve gerçek Twitter hesaplarının (muhtemelen eklentiyi yükleyen kullanıcıların hesapları) kullanıldığı birkaç reklam, şüpheli olması nedeniyle oldukça ilgimi çekti ve hemen reklamların perde arkasında neler olup bittiğini araştırmaya karar verdim.

Twitter da bu durumla karşılaşan başka kullanıcılar var mı diye twitter virüs anahtar kelimeleri ile genel bir arama yaptığımda ise bu durumun Nisan ayından beri yaygın olarak Twitter da karşılaşıldığını gördüm.

Reklam görsellerinden birine tıklandığında http://t.lapteccoder.com/dompol.php -> http://begenlobi.com/twlaptec.php -> http://t.lapteccoder.com/x0lwtuti.php adresine, diğerine tıklandığında ise http://bit.ly/1s93imo -> http://firsat2014.com -> http://tw.oklsme.cf/vi.php -> http://tw.oklsme.cf/esn0j1.php adresine yönlendirilen kullanıcının karşısına 18+ olduğu iddia edilen bir video görseli çıkmakta ve kullanıcı sahte videoyu izlemek için bu görselin üzerine tıkladığında, kullanıcıdan Chrome internet tarayıcısı kullandığı taktirde AdsTwitter Video veya SwsLertz isimli eklenti yüklemesini istemekteydi. Her defasında yönlendirilen PHP adının da rastgele olarak değişmesi, HTTP yanıt (response) kodu olarak 200

yerine 404 dönmesi ve ana sayfanın direk çağrıldığında da hesabın dondurulduğuna dair bir mesajla karşılaşılmasına rağmen sitenin çalışır olması da dikkatimden kaçmadı.

bitly.com kısaltılmış adreslerinin (short url) sonuna + işareti koyduğunuz taktirde (http://bit.ly/1s93imo+ gibi), o sayfanın istatistik sayfasına ulaşabiliyorsunuz. Ben de bu şekilde bu adrese ait istatistik sayfasını ziyaret ettiğimde, 5 saat içinde bu bağlantı adresine 4300 defa tıklandığını gördüm. Jeton Hırsızları yazımdan da bildiğiniz üzere, Chrome eklentilerini indirdikten sonra crx olan uzantısını.zip yaptıktan sonra herhangi bir zip açma aracı ile açabiliriz.

Paketin içinden çıkan JavaScript dosyaları bize o eklentinin işlevselliği konusunda bilgi verecektir. Eklentilerin adreslerini ilgili sayfalardan tespit ettikten sonra http://chrome-extension-downloader.com adresi üzerinden bu eklentileri indirip kısaca incelemeye karar verdim.

AdsTwitter Video eklentisinde yer alan JavaScript kodunu incelediğimde, eklentiyi yüklemiş olan kullanıcı herhangi bir web sitesini ziyaret ettiğinde, bu eklentinin http://lapteccoder.com/pluactive.php -> http://begenlobi.com/twlaptec.php adresine istekte bulunduğunu gördüm. İsteğe dönen yanıtta yer alan JavaScript kodu sayesinde, kullanıcı tarafından ziyaret edilen adresin facebook.com veya twitter.com olması durumunda bu eklenti, kullanıcının e-posta ve parolasını çalıyor ve hırsızlara gönderiyordu. Ayrıca hırsızlar, http://whos.amung.us/ sayfasının istatistik eklentisinden de faydalanarak bu zararlı eklentinin anlık olarak kaç kişi tarafından kullanıldığını yakından da takip ediyorlardı.

SwsLertz isimli eklentide yer alan JavaScript kodlarında ise bu defa Base64 ile metinlerin gizlendiğini gördüm. Yine diğerinde olduğu gibi, kullanıcı herhangi bir web sitesini ziyaret ettiğinde bu eklentinin http://tumuser.com/tw.php adresine istekte bulunduğunu ve bu isteğe dönen yanıtta yer alan JavaScript kodu sayesinde ziyaret edilen adresin twitter.com olması durumunda kullanıcının e-posta adresini ve parolasını çalıyordu (https://healtpol.com). Eklentinin yüklenir yüklenmez, Twitter a ait olan mevcut çerezleri (cookie) silmesi ve kullanıcıyı direk twitter.com adresine yönlendirmesi de dikkatimi çeken diğer bir ayrıntı oldu.

Hırsızların çaldıkları hesapları ne kadar etkin kullandıklarını anlama adına Twitter üzerinde @osmankurek81 isimli sahte bir hesap oluşturup, Twitter a giriş için kullandığım e-posta adresini ve parolayı ilgili sayfaları üzerinden hırsızlara çaldırdığımda, hesabın 2 saat içinde kötüye kulanıldığına ve dondurulduğuna dair Twitter dan bir e-posta aldım. Bunun üzerine Twitter hesabıma bağlanan IP adreslerini incelediğimde, hırsızlara ait olduğunu düşündüğüm ip adresini de görebildim.

Sonuç olarak, dolandırıcıların sosyal ağlar üzerinde masum vatandaşların

parolalarını çalmak ve hesaplarını kötüye kullanmak için uğraş verdiklerini ve hatta reklam bütçeleri oluşturduklarını görebiliyoruz. Sosyal ağ ve medya güvenliğiniz için bilmediğiniz kaynaklardan gelen mesajlara, reklamlara itibar etmemenizi, bağlantı adreslerine tıklamamanızı ve internet tarayıcılarına yüklediğiniz eklentilere dikkat etmenizi (mevcut Chrome eklentilerinizi chrome://extensions adresinden görebilirsiniz) tavsiye ederim. Bir sonraki yazıda görüşmek dileğiyle herkese güvenli günler dilerim.