Sahte FortiClient VPN Sitesi: Kimlik Bilgisi Hırsızlığına Dikkat
Kurumsal VPN erişimleri, özellikle uzaktan çalışma ile birlikte saldırganlar için en değerli hedeflerden biri haline geldi.
Çünkü VPN hesabını ele geçirmek demek:
– Kurum ağına doğrudan giriş
– İç sistemlere erişim
– Kritik verilerin ele geçirilmesi
Son günlerde tespit edilen bir phishing kampanyası, tam olarak bu noktayı hedef alıyor:
Sahte FortiClient VPN arayüzü üzerinden kullanıcı bilgisi çalmak.
Tespit Edilen Tehdit

Yapılan analizlerde, fortivpn.com.tr adresi üzerinden dağıtılan bir dosya dikkat çekmektedir.
Bu dosya:
- FortiClient-VPN.hta formatında
- Statik olarak incelenmiş
- Gerçek FortiClient arayüzünü taklit eden bir yapı içeriyor
Amaç:
Kullanıcıyı kandırarak VPN giriş bilgilerini ele geçirmek
Saldırı Nasıl Çalışıyor?

1. Kullanıcı Sahte Siteye Yönlendirilir
- E-posta veya link üzerinden
- Güvenilir gibi görünen domain kullanılır
2. Sahte VPN Dosyası Çalıştırılır
- Kullanıcı
.htadosyasını açar - FortiClient arayüzü birebir taklit edilir
3. Kullanıcı Bilgileri Girilir
Kullanıcıdan şu bilgiler alınır:
- VPN sunucu bilgisi
- Kullanıcı adı
- Parola
4. Veriler Saldırgana Gönderilir
Girilen bilgiler üçüncü taraf bir sunucuya iletilir
5. Sahte Hata Mesajı Gösterilir
Kullanıcıya:
“Sürüm desteklenmiyor”
gibi bir hata verilerek şüphe azaltılır
Teknik Detaylar
- Dosya türü:
.hta(HTML Application) - Çalışma şekli: Windows Script Host üzerinden
- Amaç: Credential harvesting
📌 SHA-256 Hash
b0c2d7aa1fd8707b3a6e237aa53ba63b7faca3672b2a07410ff9c1f5e98287f1👉 Bu hash IOC (Indicator of Compromise) olarak kullanılmalıdır.
Neden Tehlikeli?
Bu saldırı teknik olarak basit görünse de oldukça etkilidir çünkü:
- Gerçek uygulama birebir taklit edilir
- Kullanıcı kendi isteğiyle bilgileri girer
- Endpoint güvenlik çözümleri tarafından her zaman yakalanmaz
- VPN erişimi = iç ağ erişimi
– Yani bu sadece bir phishing değil
– Doğrudan kurumsal ağ ihlali girişimidir
Nasıl Anlaşılır?
Aşağıdaki işaretler kritik:
- Resmi olmayan domain (fortivpn gibi varyasyonlar)
.hta,.exegibi manuel indirilen VPN dosyaları- Beklenmeyen VPN giriş talepleri
- Hata mesajı sonrası tekrar giriş istenmesi
Alınması Gereken Önlemler
Kullanıcı Tarafı
- VPN yazılımlarını sadece resmi üretici sitesinden indir
- Mail ile gelen VPN linklerine güvenme
- URL’yi kontrol et
Kurum Tarafı
- MFA zorunlu hale getirilmeli
- VPN login anomaly detection aktif olmalı
- SIEM ile login logları izlenmeli
- DLP ve endpoint kontrolü uygulanmalı
- IOC’ler (hash, domain) bloklanmalı
Olay Müdahalesi (Eğer Etkilendiyseniz)
Eğer bir kullanıcı bu dosyayı çalıştırdıysa:
- Parolalar hemen değiştirilmeli
- Aktif VPN oturumları sonlandırılmalı
- Kullanıcı aktiviteleri incelenmeli
- SIEM üzerinden anomali kontrolü yapılmalı
- Gerekirse cihaz izole edilmeli
Sonuç
Teknik olarak, VPN erişim sistemleri güçlü kimlik doğrulama mekanizmalarıyla korunabilir. Ancak uygulamada:
- Kullanıcıların sahte arayüzleri ayırt edememesi;
- Resmi olmayan kaynaklardan yazılım indirilmesi;
- MFA kullanımının zorunlu olmaması;
- VPN erişimlerinin yeterince izlenmemesi;
- Sosyal mühendislik saldırılarının giderek daha gerçekçi hale gelmesi
gibi zaafiyetler olduğu sürece bu tür credential harvesting saldırıları etkili olmaya devam etmektedir.
Ayrıca bu tür saldırılar, doğrudan ağ erişimini hedef aldığı için klasik phishing saldırılarına göre çok daha kritik sonuçlar doğurabilir.
Sonuç olarak sahte VPN yazılımları üzerinden gerçekleştirilen saldırılar — kullanıcı hatası, güven eksikliği ve zayıf kontrol mekanizmaları birleştiğinde — kurumsal güvenlik için ciddi bir tehdit oluşturmaya devam edecektir.
Konuya ilişkin kurumsal güvenlik rehberi ve korunma adımları için → MBR Teknoloji
