Sigorta şirketlerinin dijital hizmetlerine artan bağımlılık, saldırganlar için değerli bir hedef haline getirdi. Mağdurlar, Google'da sigorta teklifi aradıklarında sahte reklamlara tıklıyor ve bu reklamlar, gerçek portallara çok benzer sahte sitelere yönlendiriyor. Bu siteler, kullanıcı arayüzlerini, logoları ve teklif süreçlerini kopyalayarak güven oluşturuyor.
Saldırılar artık pasif veri toplama değil, aktif hesap ele geçirme süreçlerine dönüştü. Kullanıcı kimlik bilgilerini girdiğinde, saldırganlar aynı anda gerçek sigorta portalına giriş yapmaya çalışıyor ve gelen bir zamanlı şifre (OTP) istendiğinde, mağdura aynı şifreyi girmesi için ısrar ediyor. Bu şifre anında saldırgan sunucusuna iletiliyor ve oturum doğrulanıyor. Mağdurlar, hesaplarının ele geçirildiğini fark etmeden önce zaten yetkili erişim sağlanmış oluyor.
CTM360, bu saldırılar için özel olarak geliştirilen "InsureOTP Kit" adlı bir phishing aracını tespit etti. Bu araç, Telegram botları ve doğrudan API bağlantıları aracılığıyla mağdurları gerçek zamanlı izliyor, OTP'leri yönetiyor ve oturumları takip ediyor. Saldırganlar, GitHub Pages, Netlify ve Wix gibi legítim bulut hizmetlerini kullanarak geçici alan adları oluşturuyor ve bu sayede geleneksel izleme yöntemlerinden kaçınıyor.
