Microsoft Kimlik Doğrulaması Hedefli Oltalama Saldırısı
Kaspersky, Microsoft'un cihaz yetkilendirme akışını istismar eden ve kullanıcıların kimlik bilgilerini hedef alan gelişmiş bir oltalama kampanyasını ortaya çıkardı. Bu saldırı, yasal görünümlü e-postalar aracılığıyla hassas verilere erişim sağlıyor.
Siber güvenlik firması Kaspersky, Microsoft'un kimlik doğrulama sistemini hedef alan yeni nesil bir oltalama (phishing) saldırısı hakkında kapsamlı bir rapor yayımladı. Nisan başından Mayıs ortasına kadar süren bu kampanya, özellikle bir hukuk firmasından geliyormuş izlenimi veren e-postalarla kullanıcıları kandırarak kişisel bilgilerini ele geçirmeyi amaçladı. Kaspersky daha önce de Google Tasks, Google Forms, Bubble ve Amazon Simple Email Service gibi popüler platformları kullanan benzer saldırılara karşı uyarılarda bulunmuştu.
Saldırının İşleyişi: Cihaz Yetkilendirme Akışı İstismarı
Saldırının temelinde, Microsoft'un OAuth 2.0 Device Authorization Grant (Cihaz Yetkilendirme Akışı) adı verilen kimlik doğrulama mekanizmasının kötüye kullanılması yatıyor. Bu sistem, akıllı televizyonlar gibi karmaşık giriş süreçleri olan cihazlarda kullanıcıların Microsoft hesaplarına kolayca erişmesini sağlar. Kullanıcılar, başka bir cihazdan doğrulama kodu girerek veya QR kodunu tarayarak oturum açabilirler. Ancak bu kolaylık, siber suçlular için bir zafiyet oluşturarak hesap ele geçirme ve yenileme belirteçleri (refresh token) aracılığıyla sürekli erişim sağlama imkanı sunuyor.
Saldırı, mağdurlara parola korumalı bir PDF eki içeren, hukuk bürosu görünümlü e-postalarla başlıyor. PDF'yi açıp parolayı giren kullanıcılar, çeşitli belgelerin listelendiği bir web sayfasına yönlendiriliyor. Belgeleri görüntülemek için tıklanan bağlantı, başlangıçta Microsoft'un resmi adresine yönlendiriyor gibi görünse de, URL parametreleri sayesinde kullanıcı kısa süre içinde sahte bir oltalama sayfasına aktarılıyor. Bu oltalama sayfasında, güvenlik botlarını engellemek amacıyla birden fazla CAPTCHA doğrulama adımı bulunuyor. Doğrulamalar tamamlandıktan sonra kullanıcı, tek kullanımlık bir kodu kopyalamasının istendiği son bir sayfaya yönlendiriliyor. Bu kod, saldırganların kendi oturum açma süreçlerini başlatmak için kullandığı bir doğrulama kodu. Kullanıcı kodu kopyalayıp Microsoft'un resmi kimlik doğrulama sayfasına yapıştırdığında, çok faktörlü kimlik doğrulama (MFA) süreci tamamlanmış oluyor ve saldırganlar oturum belirteçlerinin kontrolünü ele geçiriyor. Bu sayede, mağdurun e-posta kutusu, OneDrive dosyaları ve Teams görüşmeleri gibi hassas verilere erişim sağlayabiliyorlar.
Korunma Yöntemleri ve Uzman Görüşü
Kaspersky Anti-Spam Uzmanı Roman Dedenok, saldırganların hassas verilere ulaşmak için her zaman kötü amaçlı yazılımlara veya kimlik bilgisi hırsızlığına başvurmadığını, meşru araçları da silaha dönüştürebildiğini vurguluyor. Dedenok, kullanıcıların yalnızca şüpheli sitelerde değil, resmi platformlarda gezinirken de son derece dikkatli olmaları gerektiğini belirtiyor. Kurumsal güvenlik ekipleri için ise Cihaz Kodu Akışı mekanizmasının şirket altyapısındaki gerekliliğini değerlendirmeleri ve eğer elzem değilse devre dışı bırakmaları öneriliyor. Kurumlar için güçlü e-posta güvenliği çözümleri ve yapay zeka destekli çok katmanlı koruma sunan Kaspersky Security for Mail Server, bu tür tehditlere karşı önemli bir kalkan görevi görüyor. Bireysel kullanıcılar ise yapay zeka destekli kimlik avı önleme özellikleriyle Kaspersky Premium gibi çözümlerle korunabilir.
İlgili Haberler

PUBG MOBILE LIGHT: Daha Hafif, Daha Akıcı Deneyim Geliyor

GM 26 One 5G: Tek Cihazda Kapsamlı Deneyim

Akıllı Telefon Bakımı Bilgisayardan Önde

