Dolandırıcılar, doğalgaz şirketi çalışanı gibi davranarak vatandaşları hedef alıyor. Telefonla aradıkları kişilere fatura veya sayaç bilgilerinde hata olduğunu söyleyen saldırganlar, ardından WhatsApp üzerinden zararlı uygulamalar gönderiyor. Telefona yüklenen bu uygulamalar, banka bilgilerini ve tek kullanımlık şifreleri (OTP) ele geçirerek hesapların boşaltılmasına neden olabiliyor.
Hindistan'da ortaya çıkan yeni dolandırıcılık yöntemi, güvenlik birimlerini harekete geçirdi. Lucknow polisi, yerel doğalgaz tedarikçisi Green Gas'ın adını kullanan saldırganlarla ilgili çok sayıda ihbar aldı. Polis, zararlı APK dosyalarıyla bağlantılı 75 ihbarın ardından 36 olayla ilgili resmî soruşturma başlattı.
Soruşturma kapsamında Mumbai'de yaşayan 45 yaşındaki bir kadın da gözaltına alındı. Polis, şüphelinin 34 dolandırıcılık vakasıyla bağlantılı olduğunu değerlendirirken olaylara karışmış olabilecek diğer kişileri de arıyor. Vakaların birinde mağdurun yaklaşık 22 bin avro (1 milyar 200 TL) kaybettiği bildirildi.
Önce telefonla arıyor, ardından WhatsApp'tan uygulama gönderiyorlar
Dolandırıcılık, genellikle doğalgaz şirketinden aradığını söyleyen bir kişinin telefon görüşmesiyle başlıyor. Saldırganlar, mağdura faturasında, doğalgaz sayacında veya müşteri kayıtlarında bir hata bulunduğunu söylüyor. Bazı durumlarda ise gerekli düzeltme yapılmadığı takdirde gaz hizmetinin kesilebileceği tehdidinde bulunuyor.
Ardından, bilgileri güncellemek veya sorunu çözmek bahanesiyle WhatsApp üzerinden bir uygulama gönderiyorlar. Android telefonlara yüklenebilen APK formatındaki bu dosyalar, resmî uygulama mağazaları yerine doğrudan dolandırıcılar tarafından paylaşılıyor.
Tehlike de tam bu noktada başlıyor. Kullanıcı, karşısındaki kişinin gerçekten şirket çalışanı olduğuna inanarak uygulamayı telefonuna yükleyebiliyor ve istenen izinleri onaylayabiliyor. Böylece kötü amaçlı yazılım, cihazdaki hassas bilgilere erişme fırsatı buluyor.
Banka mesajlarını ve doğrulama kodlarını ele geçiriyorlar
Bu tür zararlı uygulamalar, yalnızca kişisel bilgileri toplamakla kalmayabiliyor. Bazı örnekler, telefonlara gelen SMS mesajlarını izleyerek bankalardan gönderilen bildirimleri ve para transferlerinde kullanılan tek kullanımlık doğrulama kodlarını (OTP) ele geçirebiliyor.
Siber güvenlik araştırmacılarının daha önce incelediği GasTrap adlı Android zararlı yazılımı da benzer bir yöntem kullanıyordu. WhatsApp üzerinden doğalgaz faturası güncellemesi adıyla yayılan uygulamanın SMS mesajlarına erişebildiği ve doğrulama kodlarını yakalayabildiği tespit edildi.
Araştırmacılar ayrıca yazılımın, belirli USSD komutları aracılığıyla gelen aramaları saldırganların kontrolündeki numaralara yönlendirebilen bir işlev taşıdığını belirledi.
Lucknow'daki olaylarda kullanılan zararlı yazılımın tam türü henüz açıklanmadı, ancak yöntemin temelinde aynı risk bulunuyor: Kullanıcıya yükletilen kötü amaçlı uygulama, verilen izinleri kötüye kullanarak hassas verilere ulaşabiliyor.
Dolandırıcılar müşteri bilgilerini nereden buluyor?
Soruşturmada öne çıkan bir diğer konu ise saldırganların doğalgaz şirketlerinin müşterilerine ait bilgilere nasıl ulaştığı. Daha önce incelenen GasTrap kampanyasında dolandırıcıların isim, adres, müşteri numarası ve doğum tarihi gibi bilgileri kullandığı belirlendi.
Arayan kişinin bu ayrıntıları bilmesi, dolandırıcılığın gerçek bir şirket görüşmesi gibi algılanmasına neden olabiliyor. Ancak kişisel bilgilerin doğru olması, arayanın gerçekten şirket çalışanı olduğunu kanıtlamıyor. Bu tür veriler daha önce yaşanan veri ihlallerinden veya ele geçirilmiş veri tabanlarından elde edilmiş olabilir.
Söz konusu dolandırıcılık vakaları Hindistan'da soruşturuluyor. Yöntemin Türkiye'de kullanıldığına ilişkin doğrulanmış bir bilgi bulunmuyor. Bununla birlikte, telefonla güven oluşturarak kullanıcıları mesajlaşma uygulamaları üzerinden zararlı yazılım yüklemeye ikna etme yöntemi farklı ülkelerde de kullanılabildiğinden benzer girişimlere karşı dikkatli olmak gerekiyor.
WhatsApp'tan gelen her uygulama güvenli değil
Android cihazlarda Google Play Protect, Google Play dışından yüklenen uygulamaları da zararlı yazılımlara karşı kontrol edebiliyor. Ancak bu koruma, kullanıcıların her durumda güvende olacağını garanti etmiyor.
Dolandırıcılar bazen telefon görüşmesi sırasında mağdurlara adım adım talimat vererek güvenlik uyarılarını aşmalarını veya uygulamaya geniş izinler tanımalarını isteyebiliyor. Bu nedenle tanıdık bir kurumun adını kullanan aramalarda bile temkinli davranmak önem taşıyor.
Özellikle fatura, eksik ödeme veya hizmet kesintisi bahanesiyle acil işlem yapılması istenmesi şüphe uyandırmalı. Arayan kişi müşteri numaranızı, adresinizi veya diğer kişisel bilgilerinizi bilse bile bu durum taleplerinin güvenilir olduğunu göstermiyor.
Böyle bir aramayla karşılaşırsanız ne yapmalısınız?
Doğalgaz şirketi çalışanı olduğunu söyleyen biri WhatsApp üzerinden APK dosyası göndererek bunu yüklemenizi isterse uygulamayı açmayın ve talimatları izlemeyin. Gerçekten bir işlem yapılması gerekip gerekmediğini öğrenmek için şirketin resmî internet sitesinde veya faturanızda yer alan telefon numarasını kendiniz arayın.
Uygulamayı zaten yüklediyseniz ve banka bilgilerinizi paylaştıysanız cihazın internet bağlantısını kesin. Bankanızla başka bir cihaz üzerinden iletişime geçerek durumu bildirin; gerekli görülürse kartlarınızı ve hesap erişiminizi güvenceye alın. Bankacılık şifrelerinizi değiştirin ve hesabınızdaki işlemleri kontrol edin.