Siber güvenlik firması Kaspersky'nin yayımladığı yeni bir araştırma, siber suçluların yasal bulut platformlarını hedef alarak gerçekleştirdiği kimlik avı (phishing) saldırılarının boyutunu gözler önüne serdi. Rapora göre, yalnızca son 12 ayda bu yöntemle 390 binden fazla siber saldırı düzenlendi. Saldırganlar, Cloudflare Workers, Vercel, Netlify, GitHub Pages ve IPFS gibi güvenilir hizmetleri paravan olarak kullanarak çok aşamalı ve karmaşık saldırılar gerçekleştiriyor; hatta çok faktörlü kimlik doğrulamayı (MFA) dahi atlatmayı başarıyorlar. Bu durum, bulut platformları üzerinden kimlik avı tehdidinin ne denli ciddi boyutlara ulaştığını gösteriyor.
Kimlik Avı Saldırılarının Detaylı İşleyişi: Çok Aşamalı Bir Tehdit
Kaspersky'nin Securelist üzerinde yayımladığı detaylı analize göre, bu tür kimlik avı senaryoları genellikle güvenilir bir kişi veya kurum kılığına giren saldırganın, kurbanı sahte bir bağlantı üzerinden Microsoft hesabına giriş yapmaya ikna etmesiyle başlıyor. Kötü niyetli e-posta aracılığıyla gönderilen bağlantıya tıklayan kullanıcılar, ilk olarak sözde bir "bot engelleme" sayfasına yönlendiriliyor.
Bu aşamada, kullanıcılardan kurumsal e-posta adreslerini girmeleri ve sahte bir CAPTCHA doğrulamasını tamamlamaları isteniyor. Ancak bu adım, aslında insan doğrulaması yapmaktan ziyade kullanıcının e-posta adresini ele geçirmeyi amaçlıyor. E-posta adresi girildikten sonra kullanıcı, otomatik olarak Cloudflare tarafından sağlanan bir *.workers.dev* URL'sine yönlendiriliyor. Bu yönlendirme sırasında, girilen e-posta adresi URL'nin hash yapısına eklenerek, bir sonraki sayfanın saldırganın ana sunucusuna doğrudan erişim gerektirmeden veriyi alması sağlanıyor.
Karmaşık CAPTCHA ve Tarayıcı İçi Tarayıcı Teknikleri
Saldırının bir sonraki aşamasında kullanıcı, ücretsiz bir Cloudflare Workers alt alan adında barındırılan ikinci bir CAPTCHA ile karşılaşıyor. Bu CAPTCHA gerçek olsa da, HTML koduna doğrudan entegre edilmemiş, sayfaya dinamik olarak ekleniyor. Bu yöntem, güvenlik çözümlerinin sayfayı tespit etmesini zorlaştırarak saldırının gizliliğini artırıyor. Siber suçluların bu tür gelişmiş teknikleri kullanması, kimlik avı yöntemleri konusunda sürekli güncel kalmanın önemini vurguluyor.
Son aşamada ise kurban, "Tarayıcı İçinde Tarayıcı" (Browser-in-the-Browser / BiTB) tekniğiyle oluşturulmuş, gerçeğinden farksız görünen bir adres çubuğu ve pencere denetimlerine sahip standart bir Office 365 giriş ekranıyla karşılaşıyor. Bu arayüz, kullanıcıdan aldığı tüm verileri anlık olarak saldırganlara iletiyor. BiTB tekniği, sahte giriş sayfasını o kadar inandırıcı kılıyor ki, deneyimli kullanıcıların bile tuzağa düşme riski artıyor.
Siber Güvenlik Uzmanlarından Önemli Uyarılar
Kaspersky uzmanları, bu tür saldırılara karşı korunmak için bireysel ve kurumsal kullanıcıların dikkatli olmaları gerektiğini belirtiyor. Özellikle e-posta yoluyla gelen şüpheli bağlantılara tıklamadan önce göndericinin doğruluğunu kontrol etmek, çok faktörlü kimlik doğrulamayı (MFA) her zaman aktif tutmak ve güncel siber güvenlik çözümleri kullanmak hayati önem taşıyor. Ayrıca, kullanıcıların bulut platformları ve diğer online hizmetlerde güçlü ve benzersiz parolalar kullanmaları da tavsiye ediliyor.
Bu araştırmanın sonuçları, siber güvenlik tehditlerinin sürekli evrildiğini ve saldırganların yeni yöntemler geliştirerek daha sofistike hale geldiğini bir kez daha ortaya koyuyor. Özellikle popüler ve güvenilir bulut hizmetlerinin kötü niyetli amaçlarla kullanılması, hem bireysel kullanıcılar hem de işletmeler için ciddi riskler oluşturuyor. Dijital dünyada güvende kalmak için bilinçli olmak ve güvenlik önlemlerini sürekli güncel tutmak büyük önem taşıyor.










