Siber güvenlik araştırmacıları, Google’ın reklam ekosistemi ve PayPal’ın satıcı araçlarını istismar eden koordineli bir saldırı kampanyasını ortaya çıkardı. Bu saldırılar, Google Arama reklamlarını ve PayPal’ın kod gerektirmeyen ödeme sistemini kullanarak hassas kullanıcı verilerini çalıyor.
Saldırının Yöntemi
Saldırı zinciri, Google Arama’da PayPal’ın resmi destek kanalları gibi görünen reklamlarla başlıyor. Sahte reklamlar, PayPal’ın logosu ve meta açıklamalarını taklit ederek kullanıcıları paypal.com alt alanlarına yönlendiriyor.
Tehdit aktörleri, PayPal’ın küçük işletmeler için geliştirdiği ve teknik bilgi gerektirmeyen no-code ödeme sistemini (paypal.com/ncp/payment/[benzersiz ID]) kullanarak sahte ödeme sayfaları oluşturuyor. Bu sayfalarda, kullanıcıları sahte müşteri destek numaralarına yönlendiren özel metin alanları bulunuyor.
Özellikle mobil kullanıcılar bu saldırıya karşı savunmasız durumda. Çünkü küçük ekranlar, tarayıcı adres çubuğunu gizleyerek paypal.com adresinin meşru görünmesine neden oluyor. 2025 Malwarebytes raporuna göre mağdurların %78’i bu sahte reklamlara akıllı telefonlarından erişti.
Google ve PayPal Altyapısındaki Açıklardan Yararlanılıyor
Google, Ocak 2025’te yapay zeka destekli açılış sayfası kalite modellerini tanıtmış olsa da, bu sistem saldırganların karmaşık yöntemlerini tespit edemedi. Sahte reklamlar, Google’ın “Site İtibarı İhlali” politikasına teknik olarak uyuyor, çünkü içerik PayPal’ın kendi sunucularında barındırılıyor.
Öte yandan, PayPal’ın no-code ödeme sistemi, ödeme formu metin alanlarındaki anormal girişleri tespit eden bir güvenlik mekanizmasına sahip değildi. Bu durum, saldırganların ödeme sayfalarına sosyal mühendislik teknikleriyle kullanıcıları kandıracak sahte destek numaraları eklemesine olanak tanıdı.
Saldırıların tespit edilmesinin ardından:
- PayPal, 25 Şubat 2025 itibarıyla kod gerektirmeyen ödeme sayfalarındaki özel metin alanlarını devre dışı bıraktı ve gerçek zamanlı dil işleme teknolojileriyle sahte müşteri hizmetleri numaralarını belirlemeye başladı.
- Google, reklam politikalarını güncelleyerek alan adı itibarı kötüye kullanımını tespit etmek için saldırıya karşı adversarial makine öğrenimi tekniklerini uygulamaya aldı.
Kullanıcılar ve Şirketler İçin Öneriler
PayPal ile ödeme kabul eden işletmeler:
Ödeme formlarında telefon numarası veya olağan dışı metin içeren girişleri denetlemeli
Müşteri destek taleplerini işlemden önce OAuth 2.0 gibi çapraz kanal doğrulama sistemleriyle kontrol etmeli
Python’un validators
gibi kütüphanelerini kullanarak URL doğrulaması yapmalı
Bireysel kullanıcılar:
Ödeme formlarında görünen müşteri hizmetleri numaralarını aramaktan kaçınmalı
Resmi PayPal sitelerini yer imlerine eklemeli ve Google üzerinden arama yapmaktan kaçınmalı
Sponsorlu reklamları filtreleyen reklam engelleyici uzantılar kullanmalı
Google, tespit edilen zararlı reklamların %63’ünü kaldırmış olsa da, YouTube ve Gmail gibi diğer platformlarda benzer saldırı yöntemleri kullanılmaya başlandı. Siber güvenlik uzmanları, bu taktiğin farklı platformlara yayılabileceği konusunda uyarıyor.