SİBER GÜVENLİK
YouTube kanalınız için kulağa inandırıcı gelen bir sponsorluk teklifi, Google hesabınızı ele geçirme girişiminde olabilir
Bir YouTuber için bu süreç rutin bir iş gibi görünebilir: Küresel bir markadan gelen kişiselleştirilmiş bir sponsorluk e-postası ve ücretler üzerine kısa bir pazarlık, ardından şık bir iş birliği platformunu ziyaret etme daveti. Ancak bazı durumlarda bu süreç, sosyal medya içerik oluşturucularını Google hesaplarından mahrum bırakabilecek bir dolandırıcılığı gizleyebilir.
Son zamanlarda ortaya çıkan bu tür bir kampanyada, kablosuz iletim ve görsel-işitsel ekipman üreticisi olan Hollyland’in kimliği taklit ediliyor. Bu dolandırıcılık planını, ilk temastan sözde ortaklık görüşmelerine ve oturum açma talebine kadar takip ettik. Ayrıca dolandırıcıların farklı marka kimlikleri ve alan adları kullanarak kampanyayı yeniden düzenledikleri birkaç varyant da tespit ettik.
İşte bu tuzağın nasıl işlediği ve nelere dikkat etmeniz gerektiği.
Çoğu zaman olduğu gibi, bu dolandırıcılık planı iş birliği teklifi içeren kişiselleştirilmiş bir e-posta ile başlar. Bir örnekte, Peru’daki bir gazeteci, kendini sadece “Brandi” olarak tanıtan ve Hollyland’s Creator Partnerships ekibi için çalıştığını iddia eden bir göndericiden “Ücretli iş birliği fırsatı” başlıklı bir e-posta aldı.
Mesaj kişiselleştirilmişti ve hedef kişinin YouTube kanalındaki videolara dair özel atıflar içeriyordu; içerik üreticisine bir cihaz ve uzun vadeli bir iş birliği olasılığı sunuluyordu.

Şekil 1. İlk temas
Ancak şimdiden açık bir uyarı işareti var: Bu alan adı Hollyland ile hiçbir ilgisi yok. Her neyse gazeteci e-postaya ücretlerini belirterek yanıt verdikten sonra, “Brandi” ondan joinmatchy[.]com/hollyland adresine gitmesini istedi; burada kanalın performans istatistiklerinin yanı sıra sözleşme ve ödeme bilgilerinin de doğrulanacağı iddia ediliyordu. Tüm bu ayrıntılar, sözde teklifin meşruiyetini pekiştiriyordu.

Şekil 2. Dolandırıcıdan gelen ikinci e-posta
Diğer birçok kimlik avı saldırısından farklı olarak, bu dolandırıcılık yöntemi kullanıcıdan hemen parolasını veya diğer hassas bilgilerini istemiyor. Bunun yerine, potansiyel kurban önce bir dizi inandırıcı görünen adımdan geçiriliyor.
Örneğin, sahte web sitesinde kampanya metrikleri, büyük şirketlerin logoları ve köklü bir platformun diğer ayırt edici özellikleri yer alır. Ayrıca içerik üreticinin iş birliğinden ne kadar kazanabileceğini tahmin etmek için bir gelir hesaplayıcısının yanı sıra sözleşme görüşmelerini, ortak projeleri ve ödemeleri otomatikleştirmek üzere tasarlanmış çeşitli özellikler de bulunmakta. Platform ayrıca içerik üreticinin YouTube kanalının URL’sini ister; bu URL’yi, kamuya açık bilgileri almak ve görünüşte kişiselleştirilmiş bir deneyim oluşturmak için kullanır.

Şekil 3. Scouty olarak adlandırılan bir varyant
Bir sonraki adımda, sosyal medya içerik oluşturucusu, sözde YouTube kanalının sahibi olduğunu doğrulamak amacıyla bir Google oturum açma sayfasına yönlendirilir. Elbette, “Google ile oturum aç” seçeneği, sayısız çevrimiçi platform tarafından kullanılan meşru bir kimlik doğrulama mekanizmasıdır. Bu tanıdık görünüm ve o ana kadar oluşturulan meşruiyet hissi, hedefin gardını düşürmesine ve bu talebi bir kimlik kontrolü ya da sürecin normal bir adımı olarak görmesine neden olabilir.
Önemli olan nokta, zararın boyutu sayfanın arkasında ne olduğuna bağlıdır. Varsayılan olarak, gerçek Google oturum açma akışı siteyle yalnızca ad, e-posta adresi ve profil resmini paylaşır – tabii saldırganların videoları yüklemesine veya silmesine olanak tanıyan YouTube kanalını yönetme izni gibi daha fazla bilgi istenmediği sürece. Öte yandan, sahte bir oturum açma sayfası daha da ileri gider; parolayı ve tek kullanımlık kodu ele geçirir ve bunlarla birlikte kişisel bilgiler, hesap kurtarma yöntemleri ve Gmail ile Google Drive gibi hizmetlere erişim dâhil olmak üzere hesabın kendisini ele geçirir.

Şekil 4. matchyjoin[.]com adresindeki bir sayfa (joinmatchy[.]com ile aynı işlevselliği paylaşır), kanaldan herkese açık verileri alır ve kurbanı bir Google oturum açma sayfasına yönlendirir
Bir içerik oluşturucu, bu saldırının bir varyantına kanarak yaşadığı zor durumu anlattı. Saldırganlar, Google hesabına girdikten sonra, hesap kurtarma çabalarını engellemek amacıyla kurbanın telefon numarasını ve kurtarma e-postasını kendi bilgileriyle değiştirdi ve kendi yedekleme kodlarını ekledi.

Şekil 5. Saldırı hakkında bir kurban uyarısı
Hollyland’ın da uyarıda bulunduğu bu kampanyanın arkasındaki saldırganlar, Nike ve Spotify dâhil olmak üzere çeşitli diğer markaların kimliğine de bürünüyorlar. Ayrıca Şekil 3’te görüldüğü gibi, “Scouty” kelimesini içerenler de dâhil olmak üzere birçok alan adı kullanıyorlar. Tüm bunlar, her bir içerik üreticisini tuzağa düşürmek için kullanılan sahte kimliği değiştirirken belirli bileşenleri koruyan “modüler” bir şemaya işaret ediyor. Sitelere genel olarak aynı işlevsellik kazandırılmış olup, favikonlar, meta açıklamalar ve kaynak kodlarının bazı kısımları da ortaktır.
E-postalar kişiselleştirilmiş olup, Peru ve Japonya dâhil olmak üzere dünyanın çeşitli yerlerindeki belirli içerik oluşturuculara ve İngilizce konuşan içerik oluşturuculara yöneliktir. Alan adları ve isimler Haziran ile Ağustos ayları arasında defalarca değiştirilmiştir ve aynı strateji, daha da fazla sahte kimlikle tekrar ortaya çıkabilir.

Şekil 6. Nike ve Spotify kılığına girmiş, neredeyse aynı varyantlara örnekler
Eğer siz de bir sosyal medya içerik üreticisiyseniz Google hesabınız “sadece” bir YouTube kanalına erişimden çok daha fazlası olabilir. Hesabınızı ele geçiren saldırganlar, bu hesabı diğer bağlantılı hizmetlere erişmek için kullanabilir veya bu hesapların kimliğine bürünerek takipçilerinizle veya iş ortaklarınızla iletişime geçebilir. Ele geçirilen hesap, kötü amaçlı bağlantılar yaymak ve diğer dolandırıcılık faaliyetlerini yürütmek için de kötüye kullanılabilir.
Bir sponsorluk teklifini değerlendirmeden önce şunlara dikkat edin:
Her saniye çok önemli olduğundan hızlı hareket etmeniz hayati önem taşır.
Siz de bir YouTube içerik oluşturucusuysanız itibarınızın nihayetinde başarınızı belirlediğinin farkındasınızdır. Google hesabı, e-posta, dosyalar, kişiler ve YouTube kanalının kendisi gibi işinizin merkezinde yer alabilir. Saldırganlar kontrolü ele geçirdikten sonra, sizi hesabınızın dışına kilitleyebilir veya hesaba bağlı güveni suistimal ederek takipçilerinizi, ailenizi ve diğer içerik oluşturucuları hedef alabilirler. Bu durum tek başına, herhangi bir sponsorluk teklifinin – gönderenin etki alanından, anlaşma ilerlemeden önce istenen izinlere kadar – dikkatle incelenmesini gerektirir.