
Infoblox, Guardio ve Confiant’ın ortaklaşa hazırladığı teknik rapor, Vane Viper‘ın on yılı aşkın bir süredir kötü amaçlı reklamcılık, reklam sahtekarlığı ve siber tehditlerin yayılması için temel altyapıyı sağlayan, oldukça kalıcı bir tehdit aktörü olduğunu ortaya koyuyor.
Bu aktörün en belirgin özelliklerinden biri, kasıtlı olarak sorumluluktan kaçınmak için karmaşık bir yapı kullanması. Kendilerini kötü amaçlı reklam teknolojisi (reklam teknolojisi) tedarikçisi olarak gizlerken, karmaşık bir paravan şirketler ağına ve şeffaf olmayan sahiplik yapılarına güveniyorlar. Bu, faaliyetlerinin izini sürmeyi ve onları sorumlu tutmayı son derece zorlaştırıyor.
Faaliyetleri ve Yayılma Teknikleri
Vane Viper, sadece diğer kötü amaçlı yazılım yayıcıları ve kimlik avcıları için trafiğe aracılık etmekle kalmıyor, aynı zamanda kendi kötü amaçlı kampanyalarını da yürütüyor gibi görünüyor. Onu, daha önce güvenliği ihlal edilmiş alan adlarından oluşan devasa bir ağ kurup, bunları riskli yazılımları (casus yazılımlar, reklam yazılımları) yaymak için kullanan VexTrio Viper‘a benzetebiliriz. Vane Viper, bu amaçla savunmasız WordPress sitelerinden yararlanıyor.
Aktörün kalıcılık teknikleri arasında özellikle dikkat çeken bir yöntem var: Kullanıcıların tarayıcı ayarlarını değiştirerek anlık bildirim izinlerinin kötüye kullanılması. Bu sayede, kullanıcı ilk sayfadan ayrıldıktan sonra bile reklam sunmaya devam edebiliyorlar. Bu, arka planda kalıcı bir başsız tarayıcı süreci sürdüren hizmet çalışanlarına dayanıyor. Bu hizmet çalışanları, olayları dinleyerek kullanıcıya istenmeyen bildirimler iletiyor.
Şirket Bağlantıları ve Kurumsal Gizlenme
Geçen yıl Guardio Labs, Vane Viper’ın kötü amaçlı reklam ağını kullanarak ClickFix tarzı sosyal mühendislik kampanyalarını kolaylaştıran DeceptionAds adlı bir kampanyayı tespit etti. Bu faaliyetler, Infoblox’a göre, Kıbrıs merkezli bir holding şirketi olan AdTech Holding‘in bir yan kuruluşu olan PropellerAds‘in altındaki Monetag adlı bir şirkete atfedildi.
PropellerAds’e bağlı alan adları, uzun süredir kötü amaçlı reklam kampanyalarını kolaylaştırdığı ve sahte sitelere trafik çektiği için işaretlenmekteydi. Analizler, çeşitli reklam sahtekarlığı kampanyalarının PropellerAds’e atfedilen altyapıdan kaynaklandığını gösteren kanıtları ortaya çıkardı.
Infoblox raporuna göre, Vane Viper’ın ayrıca URL Solutions (Pananames), Webzilla ve XBT Holdings ile altyapı ve personel bağlarını paylaştığı görülüyor. İlginç bir detay olarak, URL Solutions’ın aynı zamanda Doppelgänger adlı bir Rus nüfuz operasyonu tarafından kurulan dezenformasyon siteleriyle de bağlantılı olduğu belirtiliyor. AdTech Holding’in sahip olduğu diğer bazı şirketler ise ProPushMe, Zeydoo, Notix ve Adex’tir. Bu bağlantılar, tehdit aktörünün ne kadar derin ve geniş bir kurumsal ağ içine gizlendiğini gösteriyor.
Etki Alanı ve Kurbanlara Yönelik Tehditler
Vane Viper’ın faaliyetlerinin boyutu gerçekten çok büyük. Siber güvenlik şirketi, tehdit aktörünün geçen yıl kendi müşteri ağlarının yaklaşık yarısında yaklaşık 1 trilyon DNS sorgusu oluşturduğunu belirledi!
Vane Viper, yüz binlerce güvenliği ihlal edilmiş web sitesini ve kötü amaçlı reklamı kullanarak şüphelenmeyen site kullanıcılarını çok çeşitli tehlikelere yönlendiriyor. Bunlar arasında:
- Kötü amaçlı tarayıcı uzantıları
- Sahte alışveriş siteleri
- Yetişkinlere yönelik içerik
- Anket dolandırıcılıkları
- Sahte uygulamalar
- Yarım yamalak yazılım indirmeleri
- Hatta bir durumda Triada adlı bir Android kötü amaçlı yazılımı da dahil olmak üzere doğrudan kötü amaçlı yazılımlar bulunuyor.
Vane Viper modern siber tehdit ortamının en zorlu ve en iyi gizlenmiş aktörlerinden biri. Kötü amaçlı faaliyetlerini meşru reklam teknolojisi firmalarının karmaşık kurumsal yapılarının ardına gizleyerek, on yıldır yaygın bir siber tehlike oluşturmaya devam ediyor. Bu rapor, siber savunma ekipleri için bu tür çok katmanlı ve kurumsal maskeli tehditlere karşı uyanık olmanın ne kadar kritik olduğunu bir kez daha hatırlatıyor.





