Microsoft’un resmi giriş sayfasını kullanan yeni oltalama saldırısına dikkat!

K

Küresel Bülten

Küresel Bülten Editörü

22 Temmuz 20264 dk okuma0

Microsoft hesaplarını hedef alan yeni bir oltalama yöntemi ortaya çıktı. Saldırganlar, kullanıcıları sahte bir giriş ekranına yönlendirmek yerine Microsoft’un gerçek kimlik doğrulama sayfasını kullanarak hesaplara erişim sağlayabiliyor. Ele geçirilen oturum belirteçleri sayesinde Outlook e-postaları, OneDrive dosyaları ve Teams görüşmeleri saldırganların eline geçebiliyor.Kaspersky tarafından yayımlanan araştırmaya göre saldırı kampanyası, 2026 yılının nisan ayının başından mayıs ayının Devamı:

Microsoft hesaplarını hedef alan yeni bir oltalama yöntemi ortaya çıktı. Saldırganlar, kullanıcıları sahte bir giriş ekranına yönlendirmek yerine Microsoft’un gerçek kimlik doğrulama sayfasını kullanarak hesaplara erişim sağlayabiliyor. Ele geçirilen oturum belirteçleri sayesinde Outlook e-postaları, OneDrive dosyaları ve Teams görüşmeleri saldırganların eline geçebiliyor.Kaspersky tarafından yayımlanan araştırmaya göre saldırı kampanyası, 2026 yılının nisan ayının başından mayıs ayının ortasına kadar devam etti. Kampanyada Microsoft’un “OAuth 2.0 Device Authorization Grant” olarak adlandırdığı cihaz koduyla giriş mekanizması kötüye kullanıldı.Saldırı hukuk bürosundan gelen e-postayla başlıyorSaldırganlar ilk aşamada mağdurlara bir hukuk bürosundan gönderilmiş gibi görünen e-postalar yolluyor. Bu e-postaların ekinde parola korumalı bir PDF belgesi bulunuyor.Kullanıcı PDF dosyasını açıp kendisine verilen parolayı girdikten sonra, hukuki belgelerin listelendiği izlenimini veren bir sayfayla karşılaşıyor. Belgelerden birini görüntülemek için sunulan bağlantıya tıklayan kullanıcı, ilk olarak Microsoft’a ait gerçek bir internet adresine yönlendiriliyor.Ancak bağlantının URL parametreleri, kullanıcının Microsoft adresini açmasının hemen ardından saldırganların hazırladığı oltalama sayfasına aktarılmasını sağlayacak şekilde düzenleniyor. Böylece bağlantının Microsoft alan adına ait olduğunu gören kullanıcıda güven oluşturuluyor.Birden fazla CAPTCHA kullanılıyorAçılan sahte hukuk portalında kullanıcıdan birden fazla CAPTCHA doğrulamasını tamamlaması isteniyor. Bu adımların, otomatik güvenlik tarama sistemlerini ve bağlantıları inceleyen botları engellemek amacıyla kullanıldığı düşünülüyor.Doğrulamaları tamamlayan kullanıcıya daha sonra tek kullanımlık bir kod gösteriliyor. Kodun üzerine tıklandığında değer otomatik olarak panoya kopyalanıyor ve kullanıcı Microsoft’un gerçek kimlik doğrulama sayfasına yönlendiriliyor.Kullanıcıdan, kopyalanan kodu bu sayfaya yapıştırması ve hesabıyla giriş yapması isteniyor. Giriş işlemi Microsoft’un resmi platformunda yaşandıği için adres çubuğunu kontrol etmek de saldırının fark edilmesi için yeterli olmuyor.Çok faktörlü kimlik doğrulama da saldırıyı engellemiyorKullanıcı kodu girdikten sonra hesabında etkin olan çok faktörlü kimlik doğrulama adımlarını da tamamlıyor. Ancak girilen cihaz kodu gerçekte saldırganın başlattığı oturum açma talebine ait olduğu için başarılı doğrulamanın ardından erişim ve yenileme belirteçleri saldırganların kontrolüne geçiyor.Bu saldırıda çok faktörlü kimlik doğrulama teknik olarak kırılmıyor. Kullanıcı, saldırgan tarafından başlatılan meşru bir oturum açma işlemini kendi eliyle onaylamış oluyor.Microsoft’un cihaz kodu akışı; akıllı televizyon, yazıcı ve IoT cihazı gibi klavye kullanımının zor olduğu cihazlarda oturum açmayı kolaylaştırmak için kullanılıyor. Kullanıcı başka bir cihazdaki tarayıcı üzerinden kısa bir kod giriyor ve giriş işlemini tamamlıyor. Başarılı doğrulamanın ardından ilgili uygulama erişim ve yenileme belirteçleri alabiliyor.  Outlook, OneDrive ve Teams verileri ele geçirilebiliyorSaldırganlar elde ettikleri oturum belirteçlerini kullanarak mağdurun hesabına parola girmeden erişebiliyor. Araştırmaya göre saldırganlar bu yöntemle: Outlook posta kutusundaki e-postaları okuyabiliyor ve yeni mesajlar gönderebiliyor. OneDrive üzerinde saklanan dosyaları dışarı aktarabiliyor. Microsoft Teams görüşmelerine ve yazışmalarına erişebiliyor. Ele geçirilen hesaptan başka çalışanlara yeni oltalama mesajları gönderebiliyor. Yenileme belirtecinin geçerli kalması, saldırganların yeni erişim belirteçleri oluşturarak hesap üzerindeki erişimini devam ettirmesine de imkân tanıyabiliyor.Microsoft daha önce yaptığı açıklamada cihaz kodu oltalamasının şirketin sistemindeki bir güvenlik açığından kaynaklanmadığını belirtmişti. Saldırıda standart bir kimlik doğrulama özelliği, kullanıcıların saldırgan tarafından oluşturulan kodu gerçek giriş sayfasına girmeye ikna edilmesiyle kötüye kullanılıyor.  Microsoft cihaz kodu akışını yüksek riskli olarak değerlendiriyorMicrosoft, cihaz kodu akışının oltalama saldırılarında veya yönetilmeyen cihazlardan kurumsal kaynaklara erişmek amacıyla kullanılabileceğini belirtiyor. Şirket, bu yöntemin yalnızca gerekli olduğu cihazlarda ve ağlarda etkinleştirilmesini, mümkün olan durumlarda ise engellenmesini öneriyor.Kurumsal güvenlik ekiplerinin Microsoft Entra oturum açma günlüklerinde cihaz kodu akışıyla yaşandırilen işlemleri kontrol etmesi gerekiyor. Şüpheli bir erişim tespit edilmesi durumunda kullanıcının yenileme belirteçlerinin iptal edilmesi, açık oturumların kapatılması ve hesabın yeniden doğrulanması önem taşıyor.Resmî Microsoft adresinde olsanız bile kodu kontrol edinKullanıcıların, kendilerinin başlatmadığı hiçbir cihaz kodu giriş işlemini onaylamaması gerekiyor. Bir e-posta, PDF belgesi, Teams daveti veya internet sitesi üzerinden verilen kodun Microsoft’un gerçek sayfasına girilmesinin istenmesi ciddi bir uyarı işareti olarak değerlendirilmeli.Microsoft giriş ekranında gösterilen uygulama adı ve talep edilen izinler de dikkatlice kontrol edilmeli. Beklenmeyen bir uygulama adı görülmesi veya giriş işleminin hangi cihaz için yapıldığı anlaşılamaması durumunda işlem hemen iptal edilmeli.Yeni saldırı yöntemi, yalnızca bağlantının alan adını kontrol etmenin artık her zaman yeterli olmadığını gösteriyor. Saldırganlar sahte giriş sayfaları oluşturmak yerine, kullanıcıları gerçek bir kimlik doğrulama işlemini yanlış amaçla tamamlamaya ikna edebiliyor.

Reklam

Etiketler

#güvenlik#haber#teknoloji#cihaz kodu#kimlik avı

Paylaş

K

Bu haber bağımsız gazetecilik ilkeleri çerçevesinde hazırlanmıştır. Hata veya eksiklik için düzeltme talep edin.

Reklam