Siber Güvenlik

Passkey temalı kimlik avı saldırıları Microsoft 365 verilerini çalıyor

Microsoft, passkey ve tek oturum açma temalı kimlik avı saldırılarının veri hırsızlığına yol açtığını açıkladı.

Passkey temalı kimlik avı saldırıları ve Microsoft 365 veri hırsızlığı ile ilgili bilgi.
Passkey temalı kimlik avı saldırıları ve Microsoft 365 veri hırsızlığı ile ilgili bilgi. · Görsel: BleepingComputer

Microsoft, ShinyHunters, Helix ve diğer fidye çeteleriyle bağlantılı tehdit aktörlerinin, passkey ve tek oturum açma (SSO) temalı sosyal mühendislik saldırıları kullanarak kurumsal Microsoft hesaplarını ele geçirip Microsoft 365 hizmetlerinden veri çaldığını duyurdu. Bu saldırılar, Mayıs 2026'dan beri gözlemleniyor ve hedeflenen kuruluşlar ile çalışanlar hakkında araştırma yaparak başlıyor.

Saldırıların İşleyişi

Saldırganlar, kurumsal BT destek masalarını taklit ederek çalışanlarla iletişime geçiyor. Çalışanlara, passkey, çok faktörlü kimlik doğrulama (MFA) veya SSO yapılandırmalarını acilen güncellemeleri gerektiğini, aksi takdirde kurumsal sistemlere erişimlerini kaybedebileceklerini söylüyorlar. Kurbanlar, sahte Microsoft giriş sayfalarına yönlendiriliyor ve bu bağlantılar bazen çalışanların kişisel telefonlarına SMS ile gönderiliyor.

Microsoft, bu saldırıların çoğunlukla passkey etrafında döndüğünü belirtse de, saldırganların gerçekten passkey kaydetmeye çalışmadığını vurguladı. Bunun yerine, passkey tuzakları, hedeflenen çalışanları advers-in-the-middle (AiTM) kimlik avı sitelerine yönlendirmek veya cihaz kodu kimlik doğrulama akışlarını kullanmaya ikna etmek için kullanılıyor.

Tehdit Aktörlerinin Araştırmaları

Microsoft, saldırganların hedef aldıkları çalışanlar hakkında kapsamlı bir araştırma yaptığını belirtiyor. "Saldırgan, ön saldırı araştırmalarına büyük yatırımlar yapıyor gibi görünüyor ve bu bilgi, sosyal medya ve profesyonel profil platformları gibi kamu kaynaklarından toplanıyor," diyor Microsoft.

Saldırganlar, şirket isimleri ile passkey, SSO, anahtar senkronizasyonu, hesap kurulumu ve kimlik doğrulama ile ilgili kelimeleri birleştirerek kimlik avı alanları kaydediyor. Örneğin, passkeyhelpdesk.com, secure-passkey.com ve setupmypasskey.com gibi alan adları kullanıyorlar.

Microsoft Bulut Ortamındaki Etkiler

Microsoft'un yeni araştırması, bir hesabın ele geçirilmesinin ardından Microsoft bulut ortamlarında neler olduğunu daha yakından inceliyor. Bir saldırıda, Microsoft, yönetilmeyen bir cihazdan Microsoft 365 hizmetine şüpheli bir giriş tespit etti. Saldırgan, MFA işlemini tamamladıktan sonra geçerli bir oturum başlattı ve ele geçirilen hesabın erişebileceği kaynakları kontrol etmeye başladı.

Saldırgan, birkaç dakika içinde My Apps, My Profile, Microsoft Onay Yönetimi ve diğer kaynaklara erişim sağladı. Ayrıca SharePoint Online, Outlook Web, Microsoft 365 işbirliği ve arama hizmetleri gibi birçok uygulamaya erişti. Saldırgan, bu oturum süresince hassas dosyaları ve iç uygulamaları listeledi.

Verilerin Çalınması ve Sonrası

Microsoft, saldırganların genellikle otomatik sistemler kullanarak keşif yaptığını ve yeni telefon numaraları, kimlik doğrulayıcı uygulamalar ve yazılıma dayalı tek seferlik şifreler kaydettiklerini belirtiyor. Bu, saldırganların gelecekteki MFA zorluklarını, kurbanın yardımı olmadan geçmelerine olanak tanıyor.

Microsoft, bulut ortamındaki verilerin toplanmasının ardından yüksek hacimli erişim ve indirme etkinlikleri gözlemledi. SharePoint Online ve Microsoft OneDrive for Business gibi hizmetlerde sistematik olarak belgelerin ve kurumsal verilerin geri alındığı tespit edildi. Bu süreç, birkaç saatten birkaç güne kadar sürebiliyor ve saldırganlar, bir saat içinde 1000'den az dosya veya e-posta erişerek meşru trafiğe karışmaya çalışıyorlar.

Microsoft, kullanıcıların ve yöneticilerin, olağandışı oturum açma girişimleri, yeni MFA kayıtları ve şüpheli erişimlerin izlenmesi gerektiğini öneriyor. Eğer bir hesap ele geçirilirse, yöneticilerin aktif oturumları ve token'ları iptal etmesi, kimlik bilgilerini sıfırlaması ve saldırganlar tarafından eklenen kimlik doğrulama yöntemlerini kaldırması gerekiyor.

Ne Anlama Geliyor?

Bu saldırılar, şirketlerin güvenlik protokollerini gözden geçirmeleri ve kimlik avı saldırılarına karşı daha dirençli hale gelmeleri gerektiğini gösteriyor. Microsoft'un önerileri doğrultusunda, siber güvenlik önlemlerinin güçlendirilmesi önem arz ediyor.

Sık Sorulan Sorular

Passkey nedir?

Passkey, kullanıcıların kimlik doğrulama işlemlerini güvenli bir şekilde gerçekleştirmelerine yardımcı olan bir güvenlik yöntemidir.

Kimlik avı saldırıları nasıl gerçekleşir?

Kimlik avı saldırıları, sahte e-postalar veya mesajlar aracılığıyla kullanıcıları sahte web sitelerine yönlendirerek kimlik bilgilerini çalmayı amaçlar.

KaynakBu haber, BleepingComputer tarafından yayımlanan haber esas alınarak TeknolojiOG editörleri tarafından Türkçe olarak yeniden yazılmıştır.
Kaynağı gör

Yorumlar 0

Yorum kuralları

Henüz yorum yok. İlk yorumu siz yapın.

Siber Güvenlik kategorisinden

Tümü