Emir Görkem Dal – Blog

fortivpn scam
Saldırıyı beklersen içerideki avı kaçırırsın.

Sahte FortiClient VPN Sitesi: Kimlik Bilgisi Hırsızlığına Dikkat

Kurumsal VPN erişimleri, özellikle uzaktan çalışma ile birlikte saldırganlar için en değerli hedeflerden biri haline geldi.
Çünkü VPN hesabını ele geçirmek demek:

– Kurum ağına doğrudan giriş
– İç sistemlere erişim
– Kritik verilerin ele geçirilmesi

Son günlerde tespit edilen bir phishing kampanyası, tam olarak bu noktayı hedef alıyor:
Sahte FortiClient VPN arayüzü üzerinden kullanıcı bilgisi çalmak.

 

Tespit Edilen Tehdit

fortivpn

Yapılan analizlerde, fortivpn.com.tr adresi üzerinden dağıtılan bir dosya dikkat çekmektedir.

Bu dosya:

  • FortiClient-VPN.hta formatında
  • Statik olarak incelenmiş
  • Gerçek FortiClient arayüzünü taklit eden bir yapı içeriyor

Amaç:
Kullanıcıyı kandırarak VPN giriş bilgilerini ele geçirmek

 

Saldırı Nasıl Çalışıyor?

1. Kullanıcı Sahte Siteye Yönlendirilir

  • E-posta veya link üzerinden
  • Güvenilir gibi görünen domain kullanılır

 

2. Sahte VPN Dosyası Çalıştırılır

  • Kullanıcı .hta dosyasını açar
  • FortiClient arayüzü birebir taklit edilir

 

3. Kullanıcı Bilgileri Girilir

Kullanıcıdan şu bilgiler alınır:

  • VPN sunucu bilgisi
  • Kullanıcı adı
  • Parola

 

4. Veriler Saldırgana Gönderilir

Girilen bilgiler üçüncü taraf bir sunucuya iletilir

 

5. Sahte Hata Mesajı Gösterilir

Kullanıcıya:

“Sürüm desteklenmiyor”

gibi bir hata verilerek şüphe azaltılır

 

Teknik Detaylar

  • Dosya türü: .hta (HTML Application)
  • Çalışma şekli: Windows Script Host üzerinden
  • Amaç: Credential harvesting

📌 SHA-256 Hash

 
b0c2d7aa1fd8707b3a6e237aa53ba63b7faca3672b2a07410ff9c1f5e98287f1
 

👉 Bu hash IOC (Indicator of Compromise) olarak kullanılmalıdır.

 

Neden Tehlikeli?

Bu saldırı teknik olarak basit görünse de oldukça etkilidir çünkü:

 

  • Gerçek uygulama birebir taklit edilir
  • Kullanıcı kendi isteğiyle bilgileri girer
  • Endpoint güvenlik çözümleri tarafından her zaman yakalanmaz
  • VPN erişimi = iç ağ erişimi

 

– Yani bu sadece bir phishing değil
Doğrudan kurumsal ağ ihlali girişimidir

 

Nasıl Anlaşılır?

Aşağıdaki işaretler kritik:

  • Resmi olmayan domain (fortivpn gibi varyasyonlar)
  • .hta, .exe gibi manuel indirilen VPN dosyaları
  • Beklenmeyen VPN giriş talepleri
  • Hata mesajı sonrası tekrar giriş istenmesi

 

Alınması Gereken Önlemler

Kullanıcı Tarafı

  • VPN yazılımlarını sadece resmi üretici sitesinden indir
  • Mail ile gelen VPN linklerine güvenme
  • URL’yi kontrol et

 

Kurum Tarafı

  • MFA zorunlu hale getirilmeli
  • VPN login anomaly detection aktif olmalı
  • SIEM ile login logları izlenmeli
  • DLP ve endpoint kontrolü uygulanmalı
  • IOC’ler (hash, domain) bloklanmalı

 

Olay Müdahalesi (Eğer Etkilendiyseniz)

 

Eğer bir kullanıcı bu dosyayı çalıştırdıysa:

  1. Parolalar hemen değiştirilmeli
  2. Aktif VPN oturumları sonlandırılmalı
  3. Kullanıcı aktiviteleri incelenmeli
  4. SIEM üzerinden anomali kontrolü yapılmalı
  5. Gerekirse cihaz izole edilmeli

Sonuç

 

Teknik olarak, VPN erişim sistemleri güçlü kimlik doğrulama mekanizmalarıyla korunabilir. Ancak uygulamada:

  • Kullanıcıların sahte arayüzleri ayırt edememesi;
  • Resmi olmayan kaynaklardan yazılım indirilmesi;
  • MFA kullanımının zorunlu olmaması;
  • VPN erişimlerinin yeterince izlenmemesi;
  • Sosyal mühendislik saldırılarının giderek daha gerçekçi hale gelmesi

gibi zaafiyetler olduğu sürece bu tür credential harvesting saldırıları etkili olmaya devam etmektedir.

Ayrıca bu tür saldırılar, doğrudan ağ erişimini hedef aldığı için klasik phishing saldırılarına göre çok daha kritik sonuçlar doğurabilir.

Sonuç olarak sahte VPN yazılımları üzerinden gerçekleştirilen saldırılar — kullanıcı hatası, güven eksikliği ve zayıf kontrol mekanizmaları birleştiğinde — kurumsal güvenlik için ciddi bir tehdit oluşturmaya devam edecektir.

Konuya ilişkin kurumsal güvenlik rehberi ve korunma adımları için → MBR Teknoloji

Kapat

Güncel tehditler ve güvenlik çözümleri hakkında ipuçları bulabileceğiniz bloguma hoş geldiniz.

EMİR GÖRKEM DAL / SİBER GÜVENLİK UZMANI /