Kaspersky Uyardı: Microsoft Kimlik Doğrulama Düzeneğini Gaye Alan Oltalama Saldırısı
Kaspersky, saldırganların Microsoft'un kimlik doğrulama düzeneğini berbata kullandığı bir oltalama (phishing) kampanyasına ait yeni bir rapor yayımladı. 2026’nın Nisan başından Mayıs ortasına kadar devam eden ve bir hukuk firmasından gelmiş üzere kurgulanan kampanyanın temel hedefi, mağdurların kimlik bilgilerini ele geçirerek datalarına erişim sağlamaktı. Kaspersky daha evvel de Google Tasks, Google Forms, Bubble ve Amazon Simple Email Servicegibi platformları istismar eden oltalama hücumlarına karşı ihtarlarda bulunmuştu.Microsoft'un OAuth 2.0 Device Authorization Grant (Cihaz Yetkilendirme Akışı) olarak bilinen kimlik doğrulama düzeneği, akıllı televizyonlar üzere giriş yapmanın güç olduğu aygıtlarda kullanıcıların Microsoft hesaplarına oturum açabilmesini sağlıyor. Kullanıcılar, öbür bir aygıttan (örneğin akıllı telefon yahut bilgisayar) bir doğrulama kodunu girerek ya da QR kodunu tarayarak oturum açabiliyor. Lakin bu kullanım kolaylığı, saldırganların süreci berbata kullanmasına, hesapları ele geçirmesine ve çaldıkları yenileme (refresh) belirteçleri (token) sayesinde erişimlerini sürdürebilmesine de taban hazırlıyor.Saldırı kapsamında mağdurlara, bir hukuk ofisinden gönderilmiş izlenimi veren ve ekinde parola muhafazalı bir PDF evrakı yer alan e-postalar iletildi. Belgeyi açıp parolayı giren kullanıcılar, çeşitli evrakların listelendiği bir web sayfasına yönlendirildi. Evrakları görüntülemek isteyen kullanıcıların için verilen kontağa tıklamak gerekiyordu ve kelam konusu ilişki kullanıcıyı Microsoft’un resmi adresine yönlendiriyordu. Fakat URL parametreleri, kullanıcı Microsoft sayfasını açtıktan çabucak sonra uydurma (oltalama) bir kaynağa aktarılacak biçimde yapılandırılmıştı. Dokümandaki irtibat, kullanıcıyı Microsoft'un resmi sayfasından, hukuksal evrakların görüntülendiği izlenimi veren bir oltalama sayfasına yönlendiriyor. Oltalama SayfasıOltalama sayfasında, muhtemelen güvenlik tehditlerini denetleyen güvenlik tarama botları filtrelemek maksadıyla birden fazla CAPTCHA doğrulama adımı kullanıldı. Kullanıcı bu doğrulamaları tamamladıktan sonra, tek kullanımlık bir kodu kopyalamasının istendiği son sayfaya yönlendirildi. Bu kod, saldırganların kendi taraflarında oturum açma sürecini başlatarak evvelce elde ettiği doğrulama koduydu. Kimlik avı sayfasındaki tek kullanımlık kodGörüntülenen tek kullanımlık koda tıklandığında kod otomatik olarak panoya kopyalanırken, kullanıcı da eş vakitli olarak Microsoft'un resmi kimlik doğrulama sayfasına yönlendirildi ve buraya kodu yapıştırması istendi.Kullanıcı kodu girdikten sonra çok faktörlü kimlik doğrulama (MFA) süreci tamamlandı ve saldırganlar oturum belirteçlerinin (session tokens) denetimini ele geçirdi. Bu sayede saldırganlar, mağdurun e-posta kutusundan mesaj okuyup gönderebilir, OneDrive üzerindeki evrakları dışarı aktarabilir ve Teams görüşmelerine erişebilir hale geldi.Kaspersky Anti-Spam Uzmanı Roman Dedenok konuya ait değerlendirmesinde şunları kaydetti: “Saldırganlar hassas bilgilere erişmek için her vakit kimlik bilgilerini çalmaya yahut berbat emelli yazılım yaymaya bel bağlamıyor; legal araçları da birer silaha dönüştürebiliyorlar. Bu sebeple kullanıcıların sırf kuşkulu siteleri ziyaret ederken değil, resmi platformlarda gezinirken de son derece dikkatli olmaları gerekiyor. Kurumsal güvenlik gruplarının, Cihaz Kodu Akışı (Device Code Flow) sisteminin şirket altyapısındaki iş ihtiyacını değerlendirmelerini öneriyoruz. Bu kimlik doğrulama formülü günlük operasyonlar için elzem değilse, devre dışı bırakılmalıdır.”Cihaz Kodu Oltalama (Device Code Phishing) ataklarına karşı kapsamlı bir savunma sistemi oluşturmak için kurumların güçlü e-posta güvenliği tahlilleri dağıtması kritik ehemmiyet taşıyor. Kurumsal kullanıcılar tarafında, yapay zekâ ve makine tahsili algoritmalarıyla desteklenen çok katmanlı muhafaza sunan Kaspersky Security for Mail Server, gelişen tehditlere karşı güçlü bir kalkan oluşturarak işletmelere inançlı bir çalışma ortamı sunuyor. Kişisel kullanıcılar için ise Kaspersky Premium, yapay zekâ dayanaklı kimlik avı tedbire özellikleriyle oltalama taarruzlarından korunmaya ve genel siber güvenliği artırmaya yardımcı oluyor. Kaynak: (BYZHA) Beyaz Haber Ajansı