Siber güvenlik uzmanı Kaspersky, Nisan başından Mayıs ortasına kadar devam eden ve Microsoft'un kimlik doğrulama mekanizmasını kötüye kullanan yeni bir oltalama saldırısı kampanyasını detaylandıran bir rapor yayımladı. Bu kapsamlı saldırı, özellikle kurumsal kullanıcıları hedef alarak, onların hassas kimlik bilgilerini ele geçirme ve veri erişimi sağlama amacı taşıyor. Saldırganlar, kurbanları aldatmak için oldukça sofistike yöntemler kullanıyor.

Microsoft OAuth 2.0 Mekanizmasının İstismarı

Kaspersky'nin analizine göre, siber suçlular bu kampanyada Microsoft'un OAuth 2.0 Device Authorization Grant (Cihaz Yetkilendirme Akışı) adlı kimlik doğrulama mekanizmasını istismar ediyor. Bu mekanizma, akıllı televizyonlar gibi doğrudan klavye girişi yapmanın zor olduğu cihazlarda kullanıcıların Microsoft hesaplarına güvenli bir şekilde oturum açmasını sağlıyor. Kullanıcılar, genellikle başka bir cihazdan (örneğin akıllı telefon veya bilgisayar) bir doğrulama kodu girerek veya QR kodunu tarayarak oturum açma işlemini tamamlayabiliyorlar.

Ancak bu kolaylık, aynı zamanda bir güvenlik açığına da dönüşebiliyor. Saldırganlar, bu süreci kötüye kullanarak kullanıcı hesaplarını ele geçirme potansiyeli taşıyor. Ele geçirilen yenileme (refresh) belirteçleri (token) sayesinde, kötü niyetli kişiler hesaplara sürekli erişim sağlayabiliyor ve bu da uzun süreli veri ihlallerine yol açabiliyor. Kaspersky, daha önce de Google Tasks, Google Forms, Bubble ve Amazon Simple Email Service gibi popüler platformları hedef alan benzer oltalama saldırılarına karşı uyarılar yayımlamıştı.

Hukuk Firması Kılığında Gerçekleştirilen Oltalama Saldırısı

Saldırı, mağdurlara bir hukuk bürosundan gelmiş gibi görünen ve ekinde parola korumalı bir PDF dosyası bulunan e-postalar gönderilmesiyle başlıyor. Bu e-postalar, alıcıların dikkatini çekmek ve güvenini kazanmak için özenle hazırlanmış. PDF dosyasını açıp parolayı giren kullanıcılar, kendilerini çeşitli hukuki belgelerin listelendiği izlenimini veren sahte bir web sayfasına yönlendirilmiş buluyorlar.

Belgeleri görüntülemek isteyen kullanıcıların, sayfa üzerindeki bir bağlantıya tıklamaları isteniyor. Bu bağlantı, ilk bakışta Microsoft'un resmi adresine yönlendiriyor gibi görünse de, aslında URL parametreleri ustaca manipüle edilmiş durumda. Kullanıcı Microsoft sayfasını açtıktan hemen sonra, arka planda sahte (oltalama) bir kaynağa aktarılacak şekilde yapılandırılmış. Bu yönlendirme, kullanıcının resmi bir Microsoft sayfası üzerinde olduğunu düşünürken, aslında kötü niyetli bir oltalama sayfasının kontrolüne geçtiği anlamına geliyor.

Oltalama Sayfasının İşleyişi ve Güvenlik Önlemleri

Oltalama sayfası, hukuki belgelerin görüntülendiği izlenimini vermekle kalmıyor, aynı zamanda güvenlik tarama botlarını filtrelemek için tasarlanmış ek mekanizmalar da içeriyor olabilir. Bu, saldırganların tespit edilmekten kaçınmak ve kampanyalarını daha uzun süre aktif tutmak için uyguladığı bir yöntem. Mağdurlar, bu sayfada kimlik bilgilerini girdiklerinde, doğrudan saldırganların eline düşmüş oluyorlar. Bu durum, sadece kişisel verilerin değil, aynı zamanda kurumsal verilerin de risk altına girmesine neden oluyor.

Kaspersky, bu tür saldırılardan korunmak için kullanıcılara ve kurumlara dikkatli olmalarını öneriyor. Tanıdık olmayan kaynaklardan gelen e-postalardaki bağlantılara tıklamadan önce dikkatli olunmalı, özellikle parola korumalı ekler içeren iletilerde şüpheci yaklaşılmalı. Ayrıca, iki faktörlü kimlik doğrulama (2FA) gibi ek güvenlik önlemlerinin aktif olarak kullanılması, hesap güvenliğini önemli ölçüde artıracaktır. Kurumların ise çalışanlarına düzenli olarak siber güvenlik farkındalık eğitimleri vermesi ve gelişmiş e-posta güvenlik çözümleri kullanması büyük önem taşıyor.