Facebook Business Hesapları Hedefte: AppSheet Tabanlı “AccountDumpling” Phishing Saldırısı Ortaya Çıktı (2026 Güncel)

Son dönemde siber güvenlik araştırmacıları tarafından ortaya çıkarılan yeni bir kimlik avı kampanyası, özellikle Facebook Business kullanıcılarını hedef alarak dikkat çekiyor. “AccountDumpling” olarak adlandırılan bu operasyon, güvenilir platformları kötüye kullanarak kullanıcıların giriş bilgilerini ele geçirmeyi amaçlıyor. Kampanyanın en dikkat çekici yönlerinden biri ise saldırganların Google AppSheet altyapısını kullanarak phishing e-postalarını meşru gibi göstermesi.



Saldırı Nasıl Gerçekleşiyor?
Saldırı zinciri, kullanıcıya gönderilen ve Meta destek ekibinden geliyormuş izlenimi veren bir e-posta ile başlıyor. Bu e-postalarda genellikle “hesabınız askıya alınacak” veya “itiraz etmeniz gerekiyor” gibi aciliyet hissi oluşturan mesajlar yer alıyor. Kullanıcı, e-postadaki bağlantıya tıkladığında sahte bir giriş sayfasına yönlendiriliyor ve burada kullanıcı adı, şifre ve hatta iki faktörlü doğrulama kodları talep ediliyor. Girilen tüm bilgiler doğrudan saldırganlara aktarılıyor.

Teknik Altyapı ve Saldırı Yöntemi
Yapılan analizler, bu kampanyanın basit bir phishing saldırısından çok daha gelişmiş olduğunu gösteriyor. Saldırganlar farklı barındırma servisleri, sahte doğrulama sayfaları ve sosyal mühendislik tekniklerini bir arada kullanıyor. Elde edilen verilerin çoğunlukla Telegram üzerinden yönetilen kanallara aktarıldığı tespit edilmiş durumda. Bu kanallarda yaklaşık 30.000’e yakın kullanıcı verisinin bulunduğu değerlendiriliyor, ancak bu sayı doğrudan ele geçirilen hesap sayısını değil, toplanan veri kayıtlarını ifade ediyor.

Neden Bu Saldırı Bu Kadar Tehlikeli?
Bu kampanyayı kritik hale getiren en önemli unsur, güvenilir platformların saldırı vektörü olarak kullanılmasıdır. Kullanıcılar “appsheet.com” gibi tanıdık alan adlarına daha fazla güvendiği için bu tür e-postalar spam filtrelerini aşabiliyor. Ayrıca hedef kitlenin Facebook Business kullanıcıları olması, saldırının finansal etkisini ciddi şekilde artırıyor. Ele geçirilen hesaplar üzerinden reklam bütçeleri boşaltılabiliyor veya hesaplar yer altı pazarlarda satılabiliyor

Risk Analizi ve Önlem Perspektifi
Bu saldırı, modern siber tehditlerin artık yalnızca teknik açıklar üzerinden değil, aynı zamanda kullanıcı psikolojisini hedef alan sosyal mühendislik teknikleriyle büyüdüğünü açıkça gösteriyor. Özellikle küçük ve orta ölçekli işletmeler bu tür saldırılara karşı daha savunmasız durumda. Kullanıcıların gelen e-postaları dikkatle incelemesi, resmi bağlantılar dışında giriş yapmaması ve iki faktörlü doğrulama süreçlerinde ekstra dikkatli olması kritik önem taşıyor.


“AccountDumpling” kampanyası, phishing saldırılarının ulaştığı yeni seviyeyi gözler önüne seriyor. Güvenilir servislerin bile saldırı aracı olarak kullanılabildiği bu yeni dönemde, bireysel farkındalık ve temel güvenlik alışkanlıkları her zamankinden daha kritik hale gelmiş durumda. Siber tehditlerin evrildiği bu süreçte, kullanıcıların bilinçli hareket etmesi en güçlü savunma mekanizması olmaya devam ediyor.
TR Siber Ekibi Yazar · X
← Ana sayfaya dön