Risk sınıflandırması: MIT AI Risk Repository etiketinden birebir alınmıştır.
Facebook reklam denetim sistemindeki bir açığın, kullanıcıları güvenilir haber siteleri yerine dolandırıcılık amaçlı sayfalara yönlendiren "yemle ve değiştir" yöntemine olanak sağladığı iddia edildi
Facebook’un reklam onay sistemindeki bir denetim eksikliği nedeniyle, saldırganların güvenilir haber sitelerinin alan adlarını maske olarak kullanarak kullanıcıları yanıltıcı sayfalara yönlendirebildiği bildirildi.
Olay
Bir açık kaynak istihbaratı (OSINT) araştırmacısı tarafından yayımlanan incelemede, Facebook’un reklam platformundaki bir teknik boşluğun, kötü niyetli aktörler tarafından kullanıcıları yanıltmak amacıyla istismar edildiği bildirildi. "Yemle ve değiştir" (bait and switch) olarak adlandırılan bu yöntemde, reklamın görünen alan adının (display URL) güvenilir bir haber kaynağı (örneğin ctvnews.ca) olarak ayarlandığı, ancak kullanıcı tıkladığında farklı bir adrese yönlendirildiği saptandı.
Araştırmacı, Sidney Crosby görsellerinin kullanıldığı bir reklamın ctvnews.ca üzerinden yönlendirme yapıyormuş gibi görünüp sahte bir ESPN sayfasına ve takviye edici gıda satışına ulaştırdığını belgeledi. Arşiv verileri üzerinde yapılan teknik incelemede, benzer bir yöntem kullanan (btmontreal.ca görünümlü) başka bir kampanya üzerinden, 11 binden fazlası Facebook kaynaklı olmak üzere 26 binden fazla tıklama alındığı belirlendi. Bu kampanyaların Facebook tarafından mı durdurulduğu yoksa saldırganlar tarafından mı sonlandırıldığı ise kesinlik kazanmadı.
Sistemin zafiyetini test etmek amacıyla araştırmacı, hedef adresi kendi web sitesi olan ancak görünen adresi "cnn.com" olarak ayarlanan bir reklam oluşturmuş; Facebook’un otomatik denetim mekanizmalarının bu çelişkiyi tespit edemeyerek reklamı onayladığı aktarılmıştır. Bu durumun, platformun reklam onay sürecinde görünen alan adı ile gerçek varış noktası arasında temel bir tutarlılık kontrolü yapmadığına işaret ettiği değerlendirilmektedir.
İncelemede, Facebook’un reklam politikalarının bu tür yanıltıcı eylemleri yasakladığı ancak otomatik denetim sistemlerinin bu ihlalleri yakalamada yetersiz kaldığı vurgulanmıştır. Söz konusu yöntemin, kullanıcıların güvenilir kurumlara olan güvenini istismar ederek finansal dolandırıcılık veya kimlik avı gibi faaliyetlere zemin hazırlayabileceği belirtilmektedir.
Kaynaklar & Kanıtlar
Akademik Atıf
Sınıflandırma
Detaylar
Zaman Çizelgesi
Olay tarihi zararın başladığı anı gösterir; haberin ya da davanın tarihi olmayabilir. Nasıl belirlenir?