Ekonomi

Basın Bülteni- Kaspersky, bulut platformlarının 390 binden fazla kimlik avı saldırısında kullanıldığını açıkladı

Kaspersky'nin yasal bulut platformlarını hedef alan kimlik avı (phishing) faaliyetlerine
yönelik yeni araştırması, yalnızca son 12 ayda bu yöntemle 390 binden
fazla saldırı gerçekleştirildiğini ortaya koydu. Bu tür kampanyalar, Cloudflare
Workers, Vercel, Netlify, GitHub Pages ve IPFS gibi güvenilir hizmetleri paravan
olarak kullanarak çok aşamalı, karmaşık saldırılar düzenliyor ve hatta çok faktörlü
kimlik doğrulamayı (MFA) dahi atlatabiliyor. Konuyla ilgili ayrıntılı analizler,
Securelist üzerinde yayımlanan yeni raporda yer alıyor.
Söz konusu kimlik avı senaryosu, genellikle güvenilir bir kişi kılığına giren saldırganın,
kurbanı bir kimlik avı bağlantısı üzerinden Microsoft hesabına giriş
yapmaya ikna etmesiyle başlıyor. E-posta yoluyla iletilen bağlantıya tıklayan
kullanıcı, sözde bir bot engelleme sayfasına yönlendiriliyor. Bu aşamada kullanıcıdan,
kurumsal e-posta adresini girerek sahte bir CAPTCHA doğrulamasını tamamlaması
isteniyor. Ancak bu adım, insan doğrulamasından ziyade e-posta adresini
ele geçirmeye hizmet ediyor, ardından kullanıcı Cloudflare tarafından otomatik
olarak sağlanan bir *.workers.dev* URL'sine yönlendiriliyor. E-posta adresi URL
hash yapısına eklenerek, bir sonraki sayfanın saldırganın ana sunucusuna doğrudan
erişmesine gerek kalmadan veriyi alması sağlanıyor.

Bir sonraki sayfada kullanıcı, ücretsiz bir Cloudflare Workers alt alan adında barındırılan
ikinci bir CAPTCHA ile karşılaşıyor. Bu kez CAPTCHA gerçek olsa da
HTML koduna doğrudan entegre edilmemiş, sayfaya dinamik olarak ekleniyor. Bu yöntem,
güvenlik çözümlerinin sayfayı tespit etmesini zorlaştırıyor.

Son aşamada ise kullanıcı, Tarayıcı İçinde Tarayıcı (Browser-in-the-Browser / BiTB)
tekniğiyle oluşturulmuş, gerçeğinden farksız görünen bir adres çubuğu ve pencere
denetimlerine sahip standart bir Office 365 giriş ekranıyla karşılaşıyor.
Aslında bu arayüz, girilen tüm verileri anlık olarak saldırganlara aktaran bağımsız
bir açılır pencereden ibaret. Kurban kullanıcı adı, şifre ve çok faktörlü
kimlik doğrulama kodunu girdikçe, arka plandaki zararlı komut dosyası (script)
tüm kimlik bilgilerini ve oturum çerezlerini ele geçiriyor, ardından sızıntıyı
gizlemek amacıyla kullanıcıyı genel bir hata sayfasına yönlendiriyor.

Kaspersky Siber Güvenlik Uzmanı Olga Altukhova süreci şöyle değerlendiriyor:
Saldırganlar, sahip oldukları yüksek itibar, ücretsiz kullanım planları ve sundukları
araçlar nedeniyle meşru servisleri aktif olarak kötüye kullanıyor. Dahası,
raporda incelediğimiz örnekte siber saldırganlar, Tarayıcı İçinde Tarayıcı (BiTB)
tekniğini çok aşamalı bir Araya Girme (Adversary-in-the-Middle) saldırısıyla
birleştirerek, meşru bir Microsoft sayfasının trafiğini tamamen kendi üzerlerine
yönlendirmeyi başardı. Bu durum, kimlik avı tekniklerinin ne denli gelişmiş
ve karmaşık bir yapıya büründüğünü açıkça gösteriyor.

Güvende kalmak için Kaspersky şu önlemleri tavsiye ediyor:
- CAPTCHA doğrulamaları genellikle kişisel bilgi istemez. Bir doğrulama adımında
robot olmadığınızı kanıtlamak için e-posta adresiniz gibi kişisel bilgileri girmeniz
isteniyorsa, bu durum kimlik avı veya dolandırıcılık girişimine işaret eden
güçlü bir uyarı işaretidir.
- Beklenmedik oturum açma taleplerine karşı dikkatli olun. Talep güvenilir bir alan
adından geliyor veya geçerli bir SSL sertifikasına sahip olsa bile temkinli
davranın.
- URL'yi tarayıcının ana adres çubuğundan kontrol edin. Browser-in-the-Browser saldırıları
sahte bir tarayıcı penceresi, adres çubuğu veya pencere kontrolleri
oluşturabilir, ancak tarayıcının gerçek adres çubuğunda görünen alan adını değiştiremez.
- Tarayıcılarınızı ve güvenlik eklentilerinizi güncel tutun.
- Yalnızca alan adı itibarını değil, sayfa betiklerini ve dinamik içerikleri de
analiz eden etkili bir güvenlik çözümü kullanın.


-iDeal Haber Merkezi-
- twitter.com/iDealDataHaber // www.idealdata.com.tr -