HTML Ataç ile Phishing Yöntemi

Alışılmış phishing yöntemlerinde phishingi yapan kişi; bir bankanın, sosyal ağın, ihale sitesinin ya da ödeme işlemleri için kullanılan sitelerin taklidini yaparak kurbanlarını avlar. Kullanıcılara karşı yapılan bu girişimde hacker, e-posta ya da anlık mesajlaşma servisleri aracılığıyla zararlı web sitesine ait bir link gönderir. Ama Mozilla Firefox ve Google Chrome gibi gelişmiş tarayıcılar, bu tür phishing saldırılarını tespit etmede oldukça iyiler. Açılan sitenin phishing amaçlı oluşturulduğunu kullanıcılarına anında bildirirler.

Hackerlar ise web tarayıcılarda yer alan bu anti-phishing korumalarına karşılık yeni bir yöntem geliştirdiler. E-postaya HTML ataçlama yaparak bu yöntem işliyor. Bu yöntemle phishing sitesine ait HTTP GET istekleri önlenmiş oluyor. Böylece tarayıcının siteyi bloklaması engelinden kurtulmuş olunuyor.

Bilgisayara indirilen ve orada tutulan HTML ataçı, tarayıcıda uyarı verilmeden rahatlıkla açılabiliyor.

Kurban, bilgilerini yazıp “Agree and Submit” butonuna tıkladığında, açılmış olan HTML form, çalınan bilgileri POST isteğiyle; hacklenmiş ancak önceden yasal veya resmi yani güvenli olarak bilinen web serverlarındaki PHP scripte gönderiyor. (Bu konudaki güvenli olarak düşündüğümüz site Fritolay.com)

Genellikle çalınan bilgiler, hacklenmiş web serverındaki PHP dosyasına gönderilir. (Not: Yukarıdaki resimde adresi blurlanan php dosyası sonradan incelenerek zararlı olduğundan dolayı silinmiş.)

Hackerın php scripti, kurban tarafından bilgilerin girilip onaylanmasının ardından kurbanımızı Paypal’ın ana sayfasına yönlendiriyor. Çalınan bilgiler, hackerın ilgili serverına POST isteği şeklinde gönderilirken Google Chrome ve Mozilla Firefox herhangi bir zararlı aktivite tespit edememiş. Bazı anti phishing programları da aynı şekilde hiçbir uyarı veremedi. Yani bu yöntem oldukça etkili. Mantıken tarayıcıların POST isteği gönderilen bağlantıyı tespit etmesi gereklidir. Peki neden bu phishing tekniğinin tespit edilmesi zordur. İşte nedenleri:

1. Zararlı olarak raporlanan PHP bağlantıların sayısı azdır. Çünkü sıradan kullanıcılar herhangi bir bağlantıyı rapor edemezler. Çünkü ilgili phishing bağlantısı, HTML kaynak kodu görüntüleyebilecek kadar teknik bilgiye sahip olan kullanıcılar hariç, diğer kullanıcılar için görülebilir değildir.

2. Bağlantıları phishing bağlantısı olarak kesin şekilde damgalamak zordur. Eğer bu bağlantıya eşlik eden HTML form yoksa, phishing sitesinin tespit edilmesi imkansız hale geliyor. Çünkü PHP scriptler server üzerinde çalışır ve onay butonuna tıklandıktan sonra herhangi bir HTML dosyası görüntülenmez.

Son aylarda bu tür phishing olaylarının arttığı görülmüştür. Bu yüzden e-postanızdaki HTML ataçlara karşı dikkatli olmalısınız. Eğer e-posta adresi şüpheli olarak görülüyorsa HTML dosyasını açmayın. Eğer açarsanız HTML formuna önemli bilgilerinizi yazarken uyanık olun.

Kaynak: http://labs.m86security.com/2011/03/phishing-scam-in-an-html-attachment/

Çeviri: Serdar BARAKLI