Ekonomi

Basın Bülteni- Kaspersky, Microsoft kimlik doğrulamasını hedefleyen oltalama saldırısını raporladı

Kaspersky, saldırganların Microsoft'un kimlik doğrulama mekanizmasını kötüye kullandığı
bir oltalama (phishing) kampanyasına ilişkin yeni bir rapor yayımladı.
2026'nın Nisan başından Mayıs ortasına kadar devam eden ve bir hukuk firmasından
gelmiş gibi kurgulanan kampanyanın temel amacı, mağdurların kimlik bilgilerini
ele geçirerek verilerine erişim sağlamaktı. Kaspersky daha önce de Google Tasks,
Google Forms, Bubble ve Amazon Simple Email Servicegibi platformları istismar
eden oltalama saldırılarına karşı uyarılarda bulunmuştu.

Microsoft'un OAuth 2.0 Device Authorization Grant (Cihaz Yetkilendirme Akışı) olarak
bilinen kimlik doğrulama mekanizması, akıllı televizyonlar gibi giriş yapmanın
zor olduğu cihazlarda kullanıcıların Microsoft hesaplarına oturum açabilmesini
sağlıyor. Kullanıcılar, başka bir cihazdan (örneğin akıllı telefon veya bilgisayar)
bir doğrulama kodunu girerek ya da QR kodunu tarayarak oturum açabiliyor.
Ancak bu kullanım kolaylığı, saldırganların süreci kötüye kullanmasına, hesapları
ele geçirmesine ve çaldıkları yenileme (refresh) belirteçleri (token) sayesinde
erişimlerini sürdürebilmesine de zemin hazırlıyor.

Saldırı kapsamında mağdurlara, bir hukuk bürosundan gönderilmiş izlenimi veren ve
ekinde parola korumalı bir PDF dosyası yer alan e-postalar iletildi. Dosyayı
açıp parolayı giren kullanıcılar, çeşitli belgelerin listelendiği bir web sayfasına
yönlendirildi. Belgeleri görüntülemek isteyen kullanıcıların için verilen
bağlantıya tıklamak gerekiyordu ve söz konusu bağlantı kullanıcıyı Microsoft'un
resmi adresine yönlendiriyordu. Ancak URL parametreleri, kullanıcı Microsoft sayfasını
açtıktan hemen sonra sahte (oltalama) bir kaynağa aktarılacak şekilde
yapılandırılmıştı.

Oltalama sayfasında, muhtemelen güvenlik tehditlerini denetleyen güvenlik tarama
botları filtrelemek amacıyla birden fazla CAPTCHA doğrulama adımı kullanıldı.
Kullanıcı bu doğrulamaları tamamladıktan sonra, tek kullanımlık bir kodu kopyalamasının
istendiği son sayfaya yönlendirildi. Bu kod, saldırganların kendi taraflarında
oturum açma sürecini başlatarak önceden elde ettiği doğrulama koduydu.

Görüntülenen tek kullanımlık koda tıklandığında kod otomatik olarak panoya kopyalanırken,
kullanıcı da eş zamanlı olarak Microsoft'un resmi kimlik doğrulama sayfasına
yönlendirildi ve buraya kodu yapıştırması istendi.

Kullanıcı kodu girdikten sonra çok faktörlü kimlik doğrulama (MFA) süreci tamamlandı
ve saldırganlar oturum belirteçlerinin (session tokens) kontrolünü ele geçirdi.
Bu sayede saldırganlar, mağdurun e-posta kutusundan ileti okuyup gönderebilir,
OneDrive üzerindeki dosyaları dışarı aktarabilir ve Teams görüşmelerine erişebilir
hale geldi.

Kaspersky Anti-Spam Uzmanı Roman Dedenok konuya ilişkin değerlendirmesinde şunları
kaydetti: Saldırganlar hassas verilere erişmek için her zaman kimlik bilgilerini
çalmaya veya kötü amaçlı yazılım yaymaya bel bağlamıyor, meşru araçları da
birer silaha dönüştürebiliyorlar. Bu nedenle kullanıcıların yalnızca şüpheli
siteleri ziyaret ederken değil, resmi platformlarda gezinirken de son derece dikkatli
olmaları gerekiyor. Kurumsal güvenlik ekiplerinin, Cihaz Kodu Akışı (Device
Code Flow) mekanizmasının şirket altyapısındaki iş gereksinimini değerlendirmelerini
öneriyoruz. Bu kimlik doğrulama yöntemi günlük operasyonlar için elzem
değilse, devre dışı bırakılmalıdır.

Cihaz Kodu Oltalama (Device Code Phishing) saldırılarına karşı kapsamlı bir savunma
mekanizması oluşturmak için kurumların güçlü e-posta güvenliği çözümleri dağıtması
kritik önem taşıyor. Kurumsal kullanıcılar tarafında, yapay zekâ ve makine
öğrenimi algoritmalarıyla desteklenen çok katmanlı koruma sunan Kaspersky Security
for Mail Server, gelişen tehditlere karşı güçlü bir kalkan oluşturarak
işletmelere güvenli bir çalışma ortamı sunuyor. Bireysel kullanıcılar için ise
Kaspersky Premium, yapay zekâ destekli kimlik avı önleme özellikleriyle oltalama
saldırılarından korunmaya ve genel siber güvenliği artırmaya yardımcı oluyor.


-iDeal Haber Merkezi-
- twitter.com/iDealDataHaber // www.idealdata.com.tr -