Siber güvenlik firması Kaspersky'nin yaptığı son açıklamalara göre, siber dolandırıcılar Microsoft'un kimlik doğrulama altyapısını istismar ederek devasa bir oltalama (phishing) kampanyası başlattı. Kaspersky çözümleri, 1 Ağustos ile 18 Eylül tarihleri arasında bu tür kötü niyetli bağlantılar içeren 31 binden fazla sahte e-postayı başarıyla engelledi. Bu kampanya, kullanıcıları sahte web sitelerine çekmek veya cihazlarına zararlı yazılım bulaştırmak amacıyla yasal Microsoft hizmet bağlantılarını kullanmasıyla dikkat çekiyor.

Siber Saldırganların Yeni Taktikleri ve Hedefleri

Kaspersky uzmanları, siber suçluların daha önce de Microsoft'un kimlik doğrulama mekanizmasını kötüye kullandığını belirtmişti. Ancak bu yeni kampanyada, saldırganlar aynı altyapıyı farklı bir yemle istismar ediyor. Kurbanlara gönderilen e-postalar, resmi bir Microsoft bildirimi görünümünde hazırlanıyor ve genellikle hizmet erişim bilgilerinin güncellenmesi veya elektronik belgelerin imzalanması gibi bahanelerle bağlantıya tıklanması isteniyor. Bu yöntemle, kullanıcıların şüphelenmeden kötü amaçlı bağlantılara yönlendirilmesi hedefleniyor.

Saldırganların bu karmaşık yönlendirme mekanizmasını kurmak için izlediği adımlar oldukça sofistike. İlk olarak, bir Microsoft hesabı oluşturarak Microsoft Entra yönetim merkezine giriş yapıyorlar. Ardından, uygulama kayıt bölümünde yeni bir uygulama tanımlıyorlar. Bu kayıt aşamasında sistem, başarılı kimlik doğrulamasının ardından kullanıcının aktarılacağı bir Yönlendirme URI'si (Uniform Resource Identifier) tanımlamasına izin veriyor. İşte tam bu noktada siber suçlular, kendi zararlı sitelerinin adresini bu alana yerleştiriyor.

Zararlı Bağlantıların Çalışma Şekli ve Korunma Yolları

Son adımda ise saldırganlar, kayıtlı uygulamanın kimliğini (Application ID) ve belirlenen zararlı Yönlendirme URI'sini içeren, Microsoft yönlendirme bağlantılı e-postaları hedef kullanıcılara gönderiyor. Kullanıcılar bu bağlantıya tıkladıklarında, doğrudan kişisel verileri çalmayı hedefleyen veya cihazlarına zararlı yazılım indiren bir sayfaya yönlendiriliyor. Bu tür oltalama e-postaları, genellikle aciliyet hissi yaratmaya çalışarak veya cazip teklifler sunarak kurbanları tuzağa düşürmeyi amaçlar.

Kaspersky'ye göre, saldırganlar ayrıca Microsoft Entra yönetim merkezini kullanarak zararlı içeriklerini doğrudan platformun meşru bildirim iletilerine gömmenin bir yolunu da keşfetti. Bu, muhtemelen en düşük maliyetli lisansı satın alarak veya bir deneme süresi başlatarak gerçekleştiriliyor. Bu sayede, zararlı içerik daha güvenilir bir kaynaktan geliyormuş gibi görünerek kullanıcıların dikkatini çekiyor.

Kullanıcıların Dikkat Etmesi Gerekenler

  • E-postaların gönderen adresini dikkatlice kontrol edin. Resmi görünen ancak küçük bir harf hatası içeren adresler şüpheli olabilir.
  • Bir bağlantıya tıklamadan önce, fare imlecini bağlantının üzerine getirerek açılacak URL'yi kontrol edin. URL'nin resmi Microsoft adresi olduğundan emin olun.
  • Kişisel bilgilerinizi veya kimlik bilgilerinizi isteyen e-postalara karşı daima şüpheci yaklaşın. Microsoft gibi büyük şirketler genellikle bu tür bilgileri e-posta yoluyla talep etmezler.
  • Tanımadığınız veya beklemediğiniz e-postalar için ek güvenlik önlemleri alın. İçeriklerini doğrulamadan herhangi bir ek veya bağlantıya tıklamayın.
  • Cihazlarınızda güncel ve güvenilir bir siber güvenlik çözümü kullanın. Bu tür çözümler, zararlı e-postaları ve web sitelerini otomatik olarak engelleyebilir.
  • İki faktörlü kimlik doğrulama (2FA) gibi ek güvenlik katmanlarını etkinleştirerek hesaplarınızın güvenliğini artırın.

Siber güvenlik uzmanları, bu tür saldırıların giderek daha karmaşık hale geldiğini ve bireysel kullanıcıların yanı sıra kurumsal firmaların da sürekli tetikte olması gerektiğini vurguluyor. Herhangi bir şüpheli durumda, ilgili firmaların resmi web siteleri üzerinden doğrudan iletişim kurarak bilgiyi doğrulamak en güvenli yoldur.