Gözler Önünde Saklanan Devasa Bir Yükleme Başına Ödeme Ağı

Güvenlik araştırmacıları, 10.000'den fazla farklı kötü amaçlı yazılım yükleyicisinin dağıtımından sorumlu geniş bir yükleme başına ödeme (PPI) operasyonunu ortaya çıkardı. Kampanya, tanıdık ama ısrarla etkili olan iki taktiğe dayanıyordu: korsan yazılım ve hileleri tanıtmak için kullanılan YouTube oyun kanalları ve kötü amaçlı indirme sayfalarını meşru olanların üstüne çıkarmak için tasarlanmış SEO zehirlenmiş arama sonuçları. Bu yöntemler bir arada, operatörlerin ölçekli olarak istikrarlı bir kurban akışını enfekte edilmiş yükleyicilere yönlendirmesine olanak tanıdı.

Yükleme başına ödeme şemaları, siber suçlular için bir ortaklık pazarlama modeli gibi çalışır. Dağıtımcılar, kaç makineyi başarıyla enfekte ettiklerine göre ödeme alır ve gerçek kötü amaçlı yazılım yükü genellikle daha sonra erişim satın alan kişi tarafından belirlenir. Bu yapı, bu operasyonun neden bu kadar yüksek sayıda benzersiz yükleyici üretebildiğini açıklıyor. Her biri, antivirüs imzalarından sıyrılmak üzere tasarlanmış ve nihayetinde sırada neyin kurulacağına karar veren altyapıya bağlanan hafifçe değiştirilmiş bir sarmalayıcıdır: alıcıya bağlı olarak bilgi çalan yazılımlar, uzaktan erişim truva atları, kripto madencileri veya diğer kötü amaçlı yazılımlar.

YouTube ve Arama Sonuçları Neden Başlıca Hedefler

Oyun içeriği özellikle çekici bir yemdir. Ücretli oyunların "ücretsiz" sürümlerini, hile araçlarını veya yazılım kırıcılarını tanıtan videolar rutin olarak açıklamalarına dosya barındırma sitelerine veya sahte indirme portallarına yönlendiren bağlantılar ekler. Kısa yol arayan izleyiciler, özellikle bir kanalın çok sayıda abonesi varsa veya inandırıcı bir prodüksiyon değerine sahipse, fazla inceleme yapmadan tıklamaya hazırdır.

SEO zehirlenmesi benzer şekilde çalışır ancak video platformları yerine arama motorları üzerinden. Saldırganlar web siteleri oluşturur veya ele geçirir ve bunları popüler yazılım adları, sürücü güncellemeleri veya üretkenlik araçlarıyla ilgili anahtar kelimelerle doldurur. Yeterince iyi sıralandığında, bu sayfalar resmi indirme kaynaklarının yanında ve hatta üstünde görünerek, üst sıradaki bir arama sonucunun otomatik olarak güvenilir olduğunu varsayan kullanıcıları kandırır. Bu teknik başka büyük ölçekli dolandırıcılıklarda da görülmüştür. Dünya çapında vatandaşları hedef alan 11.000 sahte devlet sitesi hakkındaki raporumuzda detaylandırılan ilgili bir kampanya, saldırganların, hedef ister bir devlet portalı ister bir yazılım indirme sayfası olsun, kurbanın gerçeği sahteden ayırt etme yeteneğini bastırmak için nasıl salt hacim ve inandırıcı markalamayı kullandığını gösteriyor.

Bu PPI operasyonunu dikkat çekici kılan şey, yenilikten ziyade ölçeğidir. Yükleyici tabanlı kötü amaçlı yazılım dağıtımı ve SEO zehirlenmesi yerleşik tekniklerdir, ancak 10.000'den fazla benzersiz yükleyici varyantı üretmek, bilinen kötü amaçlı yazılım imzalarına dayanan tespit araçlarından kaçınmak için özel olarak oluşturulmuş son derece otomatik bir üretim hattına işaret eder.

"Ücretsiz" Bir İndirmenin Gerçek Maliyeti

Korsan yazılım ve hile araçlarını niş bir risk olarak görmek kolaydır, ancak oyunla ilgili indirmelerin izleyici kitlesi çok büyüktür ve bu tam olarak neden bir dağıtım kanalı olarak seçildiğinin nedenidir. Bir yükleyici çalıştırıldığında, yüklenen ilk kötü amaçlı yazılım genellikle sadece başlangıçtır. PPI ağları yükten bağımsız olduğundan, enfekte bir cihaz haftalar veya aylar sonra tamamen farklı bir saldırı türü için yeniden kullanılabilir; buna kimlik bilgisi hırsızlığı, fidye yazılımı hazırlığı veya bir botnet'e kaydolma dahildir.

Bu durum, bu araçların çoğunun "çalışması" için antivirüs korumasının devre dışı bırakılmasını veya yükseltilmiş izinlerle çalıştırılmasını gerektirmesi gerçeğiyle daha da kötüleşir; bu da indirilen bir dosyanın iddia ettiği şey olmadığına dair başlı başına büyük bir kırmızı bayraktır.

Bu Sizin İçin Ne Anlama Geliyor

Düzenli olarak oyun modları, korsan yazılımlar, hile motorları veya ücretli uygulamaların "ücretsiz" sürümlerini indiriyorsanız, bu kampanya riskin varsayımsal olmadığının doğrudan bir hatırlatıcısıdır. Arama sıralamaları ve video popülerliği güvenilir güvenlik göstergeleri değildir. Binlerce abonesi olan bir kanal veya bir arama sonucunun en üstüne yakın oturan bir web sitesi hâlâ bir kötü amaçlı yazılım dağıtım hattının parçası olabilir, özellikle de içerik normalde para maliyeti olan bir şey vaat ettiğinde.

En güvenli yaklaşım, resmi bir uygulama mağazası, geliştirici web sitesi veya doğrulanmış platform dışındaki herhangi bir yazılım indirmesini varsayılan olarak şüpheli kabul etmektir. Herhangi bir şey yüklemeden önce, kaynak URL'yi dikkatlice kontrol edin, uyuşmayan markalamaya veya olağandışı dosya uzantılarına dikkat edin ve önkoşul olarak güvenlik yazılımını devre dışı bırakmanızı isteyen yükleyicilere karşı temkinli olun.

Uygulanabilir Çıkarımlar

  • Yazılımı yalnızca resmi satıcı sitelerinden veya Steam, resmi uygulama mağazaları ya da doğrulanmış geliştirici sayfaları gibi yerleşik platformlardan indirin.
  • Korsan veya izinsiz yazılım vaat eden video açıklamaları, yorum bölümleri veya arama sonuçları aracılığıyla tanıtılan yükleyicilerden kaçının.
  • Antivirüs ve uç nokta korumasını her zaman etkin tutun; "bir programın çalışmasını sağlamak" için asla devre dışı bırakmayın.
  • Genel ağlarda maruziyeti sınırlamak için güvenilir bir VPN'i güvenlik araçlarıyla birlikte kullanın, ancak tek başına bir VPN sizin gönüllü olarak indirdiğiniz kötü amaçlı yazılımı yüklemenizi engellemez.
  • Kötü amaçlı bir sayfanın yamalanmamış güvenlik açıklarından yararlanma olasılığını azaltmak için tarayıcınızı ve işletim sisteminizi düzenli olarak güncelleyin.
  • Kısa süre önce korsan yazılım veya hile araçları yüklediyseniz, önlem olarak tam bir sistem taraması çalıştırın ve olağandışı hesap etkinliğini izleyin.

Bunun gibi kampanyalar, yükleme başına ödeme kötü amaçlı yazılım dağıtımının tam da gelişmiş teknik güvenlik açıkları yerine sıradan tüketici davranışını sömürdüğü için dayanıklı bir iş modeli olarak kaldığını gösteriyor. "Ücretsiz" indirmelere karşı şüpheci kalmak, herhangi bir şey yüklemeden önce kaynakları doğrulamak ve güvenlik araçlarını etkin tutmak, günlük kullanıcılar için hâlâ mevcut en etkili savunmalardır.

SSS (her soruyu ve cevabı çevirin): Q1: Yükleme başına ödeme (PPI) şeması nedir? A1: Yükleme başına ödeme şemaları, siber suçlular için bir ortaklık pazarlama modeli gibi çalışır; burada dağıtımcılar kaç makineyi başarıyla enfekte ettiklerine göre ödeme alır ve kötü amaçlı yazılım yükü genellikle daha sonra erişim satın alan kişi tarafından belirlenir. Q2: Bu kampanya kötü amaçlı yazılımı nasıl dağıttı? A2: Kampanya, korsan yazılım ve hileleri tanıtmak için kullanılan YouTube oyun kanallarına ve kötü amaçlı indirme sayfalarını meşru olanların üstüne çıkarmak için tasarlanmış SEO zehirlenmiş arama sonuçlarına dayanıyordu. Q3: Neden 10.000'den fazla benzersiz kötü amaçlı yazılım yükleyicisi oluşturuldu? A3: Operasyon bu kadar çok benzersiz yükleyici üretti çünkü her biri, antivirüs imzalarından sıyrılmak üzere tasarlanmış ve nihayetinde sırada neyin kurulacağına karar veren altyapıya bağlanan hafifçe değiştirilmiş bir sarmalayıcıdır. Q4: Yükleyiciler ne tür kötü amaçlı yazılımlar kurabilir? A4: Alıcıya bağlı olarak, yükleyiciler bilgi çalan yazılımlar, uzaktan erişim truva atları, kripto madencileri veya diğer kötü amaçlı yazılımları kurabilir. Q5: YouTube oyun kanalları ve arama sonuçları neden etkili yemlerdir? A5: Oyun içeriği çekicidir çünkü "ücretsiz" ücretli oyunlar, hile araçları veya yazılım kırıcılarını tanıtan videolar izleyicileri fazla inceleme yapmadan bağlantılara tıklamaya yönlendirir; SEO zehirlenmesi ise üst sıradaki arama sonuçlarının otomatik olarak güvenilir olduğunu varsayan kullanıcıları kandırır. ---END---