Milk Dragon oltalama kiti sahte indirim mağazalarında kart bilgisini tuş tuş çalıyor
Group-IB'ye göre Milk Dragon kiti 258 oltalama sayfası üretti ve 66 ülkede kurban yarattı. Sahte 3D Secure ekranlarıyla tek kullanımlık şifreler gerçek zamanlı olarak ele geçiriliyor.
Kısaca
- Group-IB kite bağlı 258 oltalama sayfası tespit etti; 66 ülkede kurban ve taklit edilen 21 tüketici markası bulunuyor
- Özel bir WordPress eklentisi açtığı WebSocket kanalıyla, kurban ödeme formunu doldururken yazdıklarını anlık olarak saldırgana aktarıyor
- 36 bankaya özel şablon sayesinde operatör eşleşen sahte bir 3D Secure sayfası gösterip tek kullanımlık şifreyi gerçek ödeme kuruluşuna iletiyor
- Kit, Telegram'da aylık 300 USDT'den hizmet olarak satılıyor ve Docker paketlemesi kurulumu tek adıma indiriyor
Telegram üzerinden hizmet olarak satılan bir oltalama kiti, sosyal medyadaki indirim reklamlarını gerçek zamanlı kart hırsızlığına dönüştürüyor. Group-IB'nin yayımladığı ve Help Net Security'nin 5 Ekim'de aktardığı araştırmaya göre Milk Dragon (diğer adıyla NaiLong) olarak izlenen kit, Ekim 2025'ten bu yana faaliyette. Group-IB operasyona bağlı 258 oltalama sayfası tespit ettiğini; kurbanların 66 ülkeye yayıldığını ve kozmetik, moda, gıda-içecek, ev ve bebek ürünleri ile oyuncak kategorilerinde 21 tanınmış tüketici markasının taklit edildiğini bildiriyor.
Kampanyayı dikkat çekici kılan yem değil, ödeme adımı. Group-IB, kurbanı inandırıcı bir satın alma akışının içinde tutarken operatörün süreci canlı izleyip müdahale ettiği bir "aradaki düşman" (adversary-in-the-middle) zinciri tarif ediyor.
Yem nasıl çalışıyor?
Milk Dragon, alışılmış sahte ceza veya banka uyarısı yemleri yerine kaçırma korkusuna (FOMO) oynuyor. Group-IB'ye göre operatörler, gerçek markalarda büyük indirimler vaat eden ve organik görünümlü sosyal medya ilanları ile sahte profiller kullanıyor; dağıtım Facebook ve TikTok pazar yeri reklamları üzerinden yapılıyor. Araştırmada örnek olarak LEGO, Calvin Klein ve Aeon Malaysia ile bölgesel süpermarket zincirleri anılıyor. En çok etkilenen ülkeler Malezya, Endonezya ve Tayland; ancak Group-IB 66 ülkeye yayılan izin, sosyal reklam ağları üzerinden geniş ve büyük ölçüde ayrım gözetmeyen bir hedeflemeye işaret ettiğini belirtiyor.
Teknik detaylar
Sahte mağazalar, WooCommerce çalıştıran WordPress siteleri. Group-IB, BytePress adlı özel bir eklentinin socket.io üzerine kurulu bir WebSocket bağlantısıyla operatörün komuta-kontrol sunucusuna bağlandığını tespit etti. Bu kanal operatöre hem anlık tuş kaydı hem de kurban formu doldurmaya devam ederken form alanlarını değiştirme imkânı veriyor.
Kart bilgileri gönderildikten sonra kurbana sahte bir 3D Secure doğrulama sayfası gösteriliyor. Group-IB'ye göre operatör, kurbanın hareketlerini gösteren bir "Live Session" kaydını izliyor, 36 bankaya özel şablon arasından eşleşeni seçiyor ve kurbanın girdiği tek kullanımlık şifreyi gerçek ödeme kuruluşuna iletiyor. Ardından gelen sahte sipariş onayı sayfası, Group-IB'nin ifadesiyle kurbanın bir sorun olduğunu fark etmesini geciktiriyor.
Operatör paneli; bağlı iş ortakları için rol bazlı erişim, ele geçirilen kart ve cihaz verilerinin merkezî depolanması, BIN'e göre otomatik kart sınıflandırması ve yeni kayıtlar için Telegram bot bildirimleri sunuyor. Group-IB, kitin aylık 300 USDT'den hizmet olarak satıldığını ve Docker ile paketlenmiş dağıtımın komuta-kontrol kurulumunu daha az becerili aktörler için neredeyse tek adıma indirdiğini aktarıyor.
Ne yapmalı?
Alıcılar için Group-IB ve Help Net Security aynı tavsiyede birleşiyor: sosyal medya reklamı üzerinden ulaşılan büyük ve süreli indirimleri fırsat değil uyarı işareti saymak ve kart bilgisi girmeden önce hedef bağlantıyı VirusTotal, urlscan.io veya ScamAdviser gibi bir hizmetle kontrol etmek. Bu kit tek kullanımlık şifreleri aktararak aştığı için, saldırganın sayfasına girilen SMS veya uygulama kodu işlemi korumuyor. Şüpheli bir sitede kart bilgisi girmiş olanların, ekstrede bir harcama görünmesini beklemeden kart çıkaran kuruluşa başvurması gerekiyor.
Markalar ve bankalar için Group-IB, benzer görünümlü alan adlarının izlenmesini ve kaldırma süreçlerinin erken başlatılmasını; ayrıca bu akışa uyan ödeme adımı anomalilerinin ve şüpheli kart hareketlerinin takip edilmesini öneriyor.
Kaynaklar
- Milk Dragon (NaiLong) phishing kit — Group-IB
- Fake brand discounts on social media prey on shoppers' fear of missing out — Help Net Security
Bu haber yukarıda listelenen kaynaklara dayanmaktadır. Kritik sistemlerle ilgili işlem yapmadan önce üreticinin resmi duyurusunu kontrol edin.



