Kötü Amaçlı Görsel İçerik: Kaspersky, SVG dosyaları üzerinden yapılan oltalama saldırılarına karşı uyarıyor

Kötü Amaçlı Görsel İçerik: Kaspersky, SVG dosyaları üzerinden yapılan oltalama saldırılarına karşı uyarıyor

Kaspersky, saldırganların ferdî ve kurumsal kullanıcılara SVG (Scalable Vector Graphics – Ölçeklenebilir Vektör Grafikleri) formatında ek içeren e-postalar göndererek yeni bir oltalama metodu benimsediğini tespit etti. Görsel belgeleri için yaygın olarak kullanılan bu format üzerinden açılan belgeler, kullanıcıları Google ve Microsoft hizmetlerini taklit eden oltalama sayfalarına yönlendiriyor ve oturum açma bilgilerini çalmayı hedefliyor. Mart 2025’te, Şubat ayına kıyasla SVG evrakları aracılığıyla gerçekleştirilen oltalama hücumlarında neredeyse altı kat artış görüldü. Yılbaşından bu yana dünya genelinde 4.000’den fazla bu cins e-posta tespit edildi.

SVG, XML kullanan ve iki boyutlu vektörel grafiklerin tanımlanmasını sağlayan bir formattır. XML, rastgele bir datanın tanımlanmasına imkan tanıyan bir işaretleme lisanı olarak fonksiyon görüyor. SVG, JPEG yahut PNG üzere klâsik görsel formatlarının bilakis JavaScript ve HTML’i destekliyor. Bu özellik, tasarımcıların metin, formül ve etkileşimli öğeler üzere grafik olmayan içeriklerle daha rahat çalışmasını sağlıyor. Lakin saldırganlar bu avantajı berbata kullanarak, SVG evraklarının içine oltalama sayfalarına yönlendiren irtibatlar içeren berbat maksatlı betikler yerleştiriyor. Kullanıcılar bu evrakları sadece bir görsel olduğunu düşünerek merakla açabiliyor.

 

SVG eki içeren bir kimlik avı e-postası

Ekli SVG evrakı, grafik tarifi içermeyen bir HTML sayfası niteliğinde oluyor. Bu belge bir web tarayıcısında açıldığında, kullanıcıya bir ses evrakına yönlendirdiği izlenimi veren bir ilişki içeren bir web sayfası üzere görünüyor. Lakin bu temasa tıklayan kullanıcı, Google Voice ses kaydını taklit eden bir oltalama sayfasına yönlendiriliyor. Kelamda ses kaydı aslında sabit bir görselden ibaret oluyor. “Sesi Oynat” butonuna tıklandığında ise kullanıcı, kurumsal e-posta giriş ekranını taklit eden bir öbür sayfaya aktarılıyor ve bu sayede saldırganlar kullanıcı ismi ve şifre bilgilerini ele geçirebiliyor. Bu geçersiz sayfada da Google Voice ismi geçer ve hedeflenen kuruma ilişkin logo yer alıyor; bu da kullanıcının kuşku duymasını engellemeyi amaçlıyor.

 

Sahte bir giriş formu

Başka bir örnekte ise saldırganlar, bir e-imza hizmetinden gelmiş üzere görünen bir bildirim kılığına girerek SVG formatındaki eki, incelenmesi ve imzalanması gereken bir doküman olarak sundu.

 

Kimlik avı hedefli bir e-imza Talebi

İlk örneğin bilakis, burada SVG evrakı bir HTML sayfası üzere davranmak yerine, içerdiği JavaScript kodu sayesinde belge açıldığında tarayıcıda geçersiz bir oturum açma sayfası başlatıyor. Bu defa kullanıcıyı Microsoft giriş ekranını taklit eden bir oltalama sitesine yönlendiriyor. 

Kaspersky Antispam Uzmanı Roman Dedenok, hususla ilgili olarak şu değerlendirmede bulunuyor: “Dolandırıcılar, tespit sistemlerini aşmak için durmaksızın yeni teknikler geliştiriyor. Bazen kullanıcı yönlendirmeleriyle baş karıştırmaya çalışıyor, bazen de farklı ek formatları deneyerek taktiklerini çeşitlendiriyorlar. SVG eki içeren ataklar ise net bir halde artış gösteriyor. Şu anda bu hücumlar görece kolay seviyede; SVG belgeleri ya direkt oltalama ilişkisi içeren bir sayfa ya da uydurma bir siteye yönlendirme yapan bir betik barındırıyor. Lakin SVG’nin ziyanlı içerik taşıyıcısı olarak kullanılması, gelecekte çok daha gelişmiş ve maksatlı atak senaryolarında da karşımıza çıkabilir.”

Kaspersky uzmanları, kimlik avı yahut makus hedefli bildirilerin kurbanı olmamak için aşağıdakileri öneriyor:

  • Yalnızca gönderene güvenebileceğinizden eminseniz e-postaları açın ve kontaklara tıklayın.
  • Bir gönderici yasalsa lakin bildirinin içeriği garip görünüyorsa, alternatif bir irtibat aracı aracılığıyla göndericiyle denetim etmeye bedel.
  • Bir kimlik avı sayfasıyla karşı karşıya olduğunuzdan şüpheleniyorsanız, bir web sitesinin URL’sinin yazımını denetim edin. URL, I yerine 1 yahut O yerine 0 üzere birinci bakışta fark edilmesi sıkıntı yanlışlar içerebilir.
  • İnternette gezinirken kanıtlanmış bir güvenlik çözümü kullanın.

 

 

Kaynak: (BYZHA) Beyaz Haber Ajansı

administrator

Related Articles