Merhabalar, biz müşterimin wordpress sitesine virüs buaşmıştı. Japonca index virüsü olunca bunu yapanın yabancılar olduğunu vs düşünüyorsunuz ama durum hiç öyle değil.
Maalesef bunları yapanlar tamamen aramızdaki insanlar, bahis hacklinklerini ekleyenler ile aynı kişiler.
Müşterimin web sitesine virüs bulaşınca tersine mühendislik yardımı ile izleri takip ettim, izler beni .top uzantılı bir subdomaine gönderdi. Bu subdomainde bir giriş paneli vardı ve panel tamamen Türkçe idi, giriş yapılınca göreceğiniz durum aşağıdaki durumdan farklı değil, tamamen hacklink yönetimi odaklı kurbanların listelerinin bulunduğu, panellerinin bulunduğu, şifrelerin ve backdoorların tutulduğu bir liste ve yönetim bizi karşılacaktı.
Yine bahsettiğim subdomainin apilerine, endpoitlerine erişim sağladım orada bir txt dosyası vardı bu txt dosyasını uzaktan çalıştırarak admin user'i oluşturuyorlardı ve koydukları şifre de ortada herkese açıktı. Onun da izini takip edip aşağıdaki panele ulaştım.
Burada asıl durum zincirleme bahis dolandırıcılığı ve siteler.
Bulduğum panel ile aynı sunucuda tam 86 tane bahis sitesi var. Tüm bulguları, ipleri, isimleri, yasa dışı bahis sitelerini elimdeki bütün kanıtları tek bir dosyada topladım. Birazdan usom aracılığı ile suç duyurusunda bulunacağım.
Yani kısa özetlemem gerekirse web sitelerinize bulaşan bu virüslerin tamamını aslında bizim insanlarımız yapıyor. Hepsinin nedeni de aynı kapıya çıkıyor: yasa dışı bahis.