Önemli bir reklam platformu olan Adform, kimliği belirlenemeyen saldırganlar tarafından ele geçirildikten sonra, 26 Temmuz gecesinden 27 Temmuz akşamına kadar yaklaşık 24 saat boyunca savunmasız kaldı. Sektör dışındaki pek çok kişi bu ismi tanımıyor olsa da, Adform her gün on binlerce web sitesinde yaklaşık 1,5 milyar reklam gösterimi gerçekleştiriyor. Bu, Adform reklamlarının yayınlandığı herhangi bir siteyi ziyaret eden herkesin hedef alınmış olabileceği anlamına geliyor.
Saldırganların amacı kötü amaçlı yazılım yüklemek değildi. Asıl istedikleri, kurbanın tarayıcısında her üç saniyede bir panoyu kontrol eden bir komut dosyası çalıştırmaktı; bu komut dosyası, bir kripto para cüzdanı adresinin kopyalandığını tespit ettiğinde, onu saldırganların kendi cüzdan adresiyle değiştiriyordu. Böylece, bir kişinin tarayıcısının bir sekmesinde kötü amaçlı reklamın bulunduğu bir site açıkken, başka bir sekmede veya bu iş için ayrılmış bir uygulamada kripto para işlemi yapması durumunda, bu paralar saldırganların cebine girebiliyordu. Adform’un sahipleri bu saldırıyı fark edip sorunu giderdiler, ancak benzer bir olayın tekrar yaşanmayacağına dair bir garanti yok. Bu nedenle her kullanıcı, kötü amaçlı reklamlara karşı kendini korumalıdır. Bu yazının sonundaki ipuçlarımıza göz atın.
Adform’a yönelik saldırı hakkında bildiklerimiz
Bu konuda pek fazla bilgi bulunmuyor; zira şirketin resmi açıklaması, olayın ne zaman ve nasıl gerçekleştiğini belirtmekle yetinmiş, olayın temel nedenine ise değinmemiş. Bağımsız araştırmalar, sıradan kullanıcıların nasıl hedef alındığına dair teknik ayrıntıları ortaya çıkardı; ancak bunların hiçbiri, Adform’un kendisinin ilk etapta nasıl ele geçirildiğini açıklamıyor.
Açık olan şey, saldırganların Adform reklamlarını yayınlayan her sitede yüklenen JavaScript koduna kendi kodlarını yerleştirdikleridir. Bir reklam görüntülenmek için hazırlandığında, komut dosyası Adform’un sunucusundan yüklenir, doğru reklamı seçer ve gösterirdi. Ancak saldırganlar, komut dosyasına; panoyu izlemek, karşılaşmanın gerçekleştiği siteyle ilgili verileri ve kurbanın IP adresini kendi sunucularına göndermek ve Bitcoin, Ethereum ve Tron cüzdan adreslerini değiştirmek gibi bir dizi zararlı işlev eklemişlerdi.
Bunun çalışması için tek gereken, Adform tarafından sunulan reklamların yer aldığı herhangi bir sitenin bir tarayıcı sekmesinde açık olmasıydı. Ne tür bir site olduğu, reklamın nasıl göründüğü ya da hangi reklam verene ait olduğu hiç önemli değildi. Önemli olan tek şey, sitenin HTTP üzerinden mi yoksa HTTPS üzerinden mi çalıştığıydı. Adform’a göre, saldırı HTTPS üzerinden yüklenen bir sitede başarılı olamadı; zira bu durumda saldırganların sunucusuna olan bağlantı engellenmişti.
Şirket, kaç kullanıcının bu durumdan etkilendiği ya da kaç sitenin hâlâ HTTP üzerinden içerik ve reklam sunduğu konusunda herhangi bir bilgi paylaşmadı.
Kötü niyetli reklamlar her gün karşımıza çıkıyor
Ne yazık ki, tehlikeli çevrimiçi reklamlar sistematik bir sorun haline gelmiş durumda. Ve burada sadece şüpheli sağlık takviyesi reklamlarından ya da kumar promosyonlarından bahsetmiyoruz; kötü amaçlı yazılım yayan ya da ödeme bilgilerini ve diğer değerli verileri çalmak üzere tasarlanmış sitelere yönlendiren reklamlardan söz ediyoruz. Saldırganlar bunu gerçekleştirmek için endüstriyel ölçekte bir altyapı kurmuş ve çeşitli yöntemler kullanmaktalar.
- Reklam sunucularına sızma ve ele geçirme. Adform, tek bir vaka değil: Saldırganlar daha önce, örnek olarak Revive reklam sunucularına sızmış ve PornHub’daki reklamlar aracılığıyla kötü amaçlı yazılım yaymışlardı.
- Meşru ve saygın markaların reklam hesaplarını ele geçirmek. Tek gereken, pazarlama departmanından birinin parolasını çalmak. Bundan sonra, siber suçlular saldırıya uğradıkları şirketin kimliğine bürünerek reklamlar yayınlar ve sahte uygulama güncellemeleri, uydurma promosyonlar ve benzeri dolandırıcılık yöntemlerini yayarlar. En kötü senaryolarda (adtech.de ve adxpansion.com’daki hesap ihlalleri gibi) saldırganlar, kurbanları doğrudan otomatik zararlı yazılım yüklemelerine (istemsiz indirme) yönlendiren reklamlar yayınlamayı başardılar.
- Doğrudan reklam satın almak. Doğru tahmin ettiniz. Saldırganlar, tıpkı diğer çevrimiçi işletmeler gibi, kendi reklamveren hesaplarını oluşturup kimlik avı siteleri ve zararlı yazılımlar için reklam yayınlıyorlar.
Reklamlar neredeyse her yerde (web sitelerinde, uygulamalarda ve sosyal medyada) göründüğü için, bu tür tehditler hemen hemen her bağlamda ortaya çıkabilir. Bu tehdidin çeşitli biçimlerine hem bilgisayarlarda hem de mobil cihazlarda rastlayabilirsiniz.
Kötü niyetli reklamlardan kendinizi nasıl koruyabilirsiniz?
Riskinizi ciddi şekilde azaltmanın tek yolu, mümkün olduğunca çok sayıda reklamı engellemek ve bunu tüm cihazlarınızda siber saldırılara karşı koruma önlemleriyle birleştirmektir:
- İçerik filtreleme özelliği yerleşik olarak bulunan güvenli bir DNS hizmeti kullanın. Bunlar, bilinen reklam ağlarının çoğunu engellemede etkilidir. Fikir oldukça basittir: Cihazınız bir sunucuya bağlanmaya çalıştığında, DNS hizmeti bilinen reklam alan adlarına yönelik talepleri engeller. Bu özellik, akıllı TV’lerde, tüm tarayıcılarda ve mobil uygulamalarda reklamları tek seferde devre dışı bırakır. Bazı internet sağlayıcıları bunu bir hizmet olarak sunar, ancak daha temiz ve daha evrensel bir çözüm, kılavuzumuzu uygulayarak evinizdeki yönlendiricide güvenli DNS ayarlarını kendiniz yapmak olacaktır.
- Hepsi bir arada siber güvenlik çözümünüzde reklam ve izleme araçları engelleyicilerini etkinleştirin. Biz, bu özelliği Reklam Engelleyici olarak adlandıran Kaspersky Premium uygulamasını öneriyoruz. Bu tür bir koruma, seyahat ederken özellikle önemlidir; zira güvenli DNS, otellerde, restoranlarda ve havalimanlarında bazen bağlantı sorunlarına yol açabilir.
- Tarayıcı korumasını kullanın. Temel güvenlik yazılımları, zararlı yazılımların indirilmesini ve çalıştırılmasını engelleyebilir; ancak Adform saldırısında olduğu gibi küçük bir bilgi hırsızlığı komut dosyası yine de fark edilmeden sisteme sızabilir. Buna karşı önlem almak için, tarayıcınızın içinde neler olup bittiğini gerçekten analiz edebilen bir güvenlik çözümü kullanın. Kaspersky Premium uygulamasında bu özellik, Kaspersky Protection tarayıcı uzantısı aracılığıyla sunulmaktadır ve çevrimiçi veri toplama girişimlerine karşı koruma sağlamanın yanı sıra; banner reklamları engeller, ödemelerinizi güvence altına alır, tuş girişlerinizi korur ve kimlik avı girişimlerini engeller.
Çevrimiçi reklamlarda başka hangi risklerin gizli olduğunu ve kendinizi nasıl koruyabileceğinizi merak mı ediyorsunuz? Diğer yazılarımıza göz atın:
Gizlilik
İpuçları