Çin'in sahte mağaza fabrikası “BogusBazaar” hâlâ faaliyette ve müşterileri dolandırmak için binlerce mağaza işletiyor. Suç şebekesini keşfedenlerin keşfettiği ve bulgularını 38C3'te sunduğu şey budur.
Duyuru
Güvenlik hizmetleri sağlayıcısı SRLabs'tan Matthias Marx ve Zeit Online'dan Kai Biermann, sahte mağaza ağının küçüldüğünü ancak Çinli fail olduğu iddia edilenlerin yaklaşımlarını uyarladıklarını söyledi. BogusBazaar şu anda “süresi dolmuş alan adlarına”, yani orijinal sahipleri tarafından yenilenmeyen İnternet adreslerine değil, esas olarak .xyz ve .shop gibi genel üst düzey alan adlarına (TLD'ler) güvenmektedir. Bunlar, kolay ve ucuz olmaları nedeniyle spam gönderenler arasında popülerdir.
75.000'e yakın sahte mağazaya sahip bir suç ağı olan BogusBazaar, Mayıs ayında açığa çıktı. Operatörleri, çalıntı kredi kartı bilgilerini sahte rezervasyonlarda kullanmak ve yeniden satmak amacıyla markalı giysi ve aksesuar siparişlerine müdahale ediyor. Mağdurlar hiçbir zaman mal alamıyor ya da yalnızca çok düşük kalitede mal alıyorlar. Teslim edilmeyen siparişler, etkilenen 800.000'den fazla kişiye çift haneli milyonlar düzeyinde tahmini hasara neden oldu.

Sahte Stussy: Burada sipariş veren herkes parasını ve kredi kartı bilgilerini kaybedecek.
(Resim: Haberler Güvenlik / cku)
Marx, birkaç şüpheli görünen çevrimiçi mağazada Git deposu için aynı yapılandırma dosyalarını keşfettiğinde mağaza ağının izini sürdü. Kod depolamayı kullanarak mağazaların kaynak kodunu buldu, bir güvenlik açığı keşfetti ve böylece geniş ağını analiz ettiği suçluların tüm altyapısına erişim sağladı.
BogusBazaar mağazalarının teknik platformu, ek e-ticaret modülü wooCommerce ve ürün verilerini ve görsellerini veritabanlarına yüklemek için çeşitli otomasyonlarla birlikte WordPress'e dayanmaktadır. BogusBazaar grubunun çalışanları, araştırmacıların buldukları iş sözleşmeleri aracılığıyla bildikleri, aylık bir ücret karşılığında veri aktarımını gerçekleştiriyor. Marx ve Biermann ayrıca şirket içi eğitim belgelerine de rastladılar.
9.500 sahte mağaza müşteri bekliyor
38C3'teki sunumunun ardından Matthias Marx bize bilinen tüm BogusBazaar mağazalarının güncellenmiş listesini sundu. Bu, suçluların değişen yaklaşımını doğruluyor. 15.900'den fazla alan adından yaklaşık 11.600'ü “.shop” alan adını, yaklaşık 4.200'ü .com TLD'yi ve yaklaşık 180'i .xyz veya .top'u kullanıyor.
Birçok mağaza hala çevrimiçi. Her ne kadar yaklaşık 6.000 tanesi artık bir IP adresine çözümlenemese de, geri kalan 9.500 sahte mağaza hâlâ erişilebilir durumda ve müşteriler için gizleniyor. Tanınmış markaların logolarını ve cazip indirimleri içeren tasarımlar ilgi uyandırmalı ancak sipariş verildikten sonra alıcılar, yeni markalı kıyafetlerin sahibi olmak yerine, sahte kredi kartı rezervasyonlarının kurbanı oluyor.
Marx ve Biermann'a göre Çin'de bir şirket işleten suçlular, birçok Avrupa İnternet servisini ve özellikle de bazı büyük ABD İnternet servislerini kullanıyor. Özellikle Cloudflare: 29 Aralık öğleden sonra hala erişilebilen BogusBazaar mağazalarının %98,6'sı İnternet devinin CDN'sinin arkasına saklanıyor ve dolayısıyla gerçek IP adreslerini gizliyor. Diğer sağlayıcılar da dolandırıcılara (muhtemelen kasıtsız) yardım sağlıyor: Örneğin Amazon ağındaki bir düzine IP adresi, sahte olduğu iddia edilen çevrimiçi mağazalara ev sahipliği yapıyor.
ABD'li ödeme hizmeti sağlayıcıları Stripe ve PayPal da işin içinde. PayPal'ın güven sistemi, suçluların dolandırıcılığı hızlı bir şekilde ve kendileri için çok az riskle işleme koymasını zorlaştırdığından, genellikle bir hileye başvururlar: Malların parasını ödemek yerine, müşterilerini bir bağış yapmaları için kandırırlar, PayPal bunu iade bile etmez. dolandırıcılık durumunda.
Tedarikçiler bazen Çinli yetkililerin yaptığı gibi işbirliği yapmıyor
Elbette BogusBazaar'ın istismar ettiği satıcılara bilgi verildi ancak bazıları işbirliği yapmadı. Marx, sayısız denemeden sonra bile Google'ın, sizi tarayıcınızdaki kötü amaçlı web sitelerine karşı uyaran “Güvenli Tarama API'sine” sahte alan adlarını otomatik olarak eklemesini sağlayamadığını bildirdi. Marx, bir web formunu ve CAPTCHA'yı onbinlerce kez doldurmanın onun için çok sıkıcı olduğunu söylüyor. Haberler Security tarafından alınan örnekten yalnızca birkaç alan adı şu anda Mountain View endüstri devinin “Güvenli Tarama” engelleme listesinde listeleniyor.
Güvenlik uzmanları, kaşifler tarafından Almanya'daki diplomatik temsilcilik aracılığıyla bilgilendirilen Çinli yetkililerin de tepki vermediğini ve Alman müfettişlerin sahte mağazalarla mücadele konusundaki istekliliğinin de artmış olabileceğini söyledi.
Kendinizi sahte mağazalardan korumak için Marx ve Biermann, şüpheli derecede ucuz tekliflere ve bilinmeyen çevrimiçi mağazalara dikkat etmenizi öneriyor. Ayrıca bulunan tüm BogusBazaar mağazalarını Federal Tüketici Organizasyonları Birliği'nin “Fakeshop Finder”ına devrettiler ve bu da onları tekliflerine dahil edecek.
(cku)
Bir yanıt yazın