Siber güvenlik

Microsoft: Sahte BT destek aramaları passkey'i aşıyor

tarihinde yayımlandı2 dk okumaYazan: NewUJ Editorial Desk

tarihinde güncellendiyeni bilgiler eklendi

Microsoft: Sahte BT destek aramaları passkey'i aşıyor
Fotoğraf: Coolcaesar / Wikimedia Commons (CC BY-SA 4.0)
0 0
XWhatsAppTelegramLinkedIn

Telefondaki ses sıradan geliyor: BT'den biri passkey kurulumunuzu tamamlamanızı istiyor ve iş acil. Microsoft Security Research, 9 Eylül'de yayımladığı raporda bu aramayı, mayıs 2026'dan beri izlediğini söylediği bir dizi bulut saldırısının ilk hamlesi olarak tarif ediyor.

Microsoft'a göre saldırganlar çalışanlara önce telefonla ulaşıyor, ardından çoğu zaman kişisel cep telefonuna SMS ile bir bağlantı gönderiyor. Bağlantı, şirketin ifadesiyle "meşru bir Microsoft oturum açma deneyimine çok benzeyen" bir sayfaya çıkıyor. Bazı bağlantılar ise hesabı daha önce ele geçirilmiş iş arkadaşlarından gelen Teams mesajlarıyla yayılıyor; Microsoft, operatörlerin company-name.integratedsso[.]com gibi kalıplarla alan adları açtığını belirtiyor.

Passkey vurgusu büyük ölçüde arayanın anlattığı bir hikâye. Microsoft raporda "passkey temalı tuzakların sık kullanılmasına rağmen, passkey kaydı çoğu zaman failin asıl amacı değil" diyor. Sahte sayfanın gerçekte çalıştırdığı şey ortadaki adam kimlik avı ya da cihaz kodu kimlik doğrulama akışı; ikisi de saldırganın eline paroladan çok çalışan bir oturum veriyor. Microsoft, operatörlerin hedeflerini önceden araştırdığını, "muhtemelen sosyal ağ ve profesyonel profil platformları gibi açık kaynaklardan çalışanlar ve kurum yapısı hakkında bilgi topladığını" yazıyor.

Bu önemli, çünkü passkey ve çok faktörlü doğrulama geniş ölçüde "kimlik avına dayanıklı" diye anlatılıyor ve kriptografik olarak öyleler. Microsoft'un anlatısı ise çevresindeki adımı işaret ediyor: onayı vermeye ikna edilen insan. İçeri girdikten sonra saldırganlar erişimi kalıcı kılıyor; Microsoft'a göre "kendi kontrollerindeki bir MFA yöntemini, tipik olarak yeni bir telefon numarası, kimlik doğrulayıcı uygulama ya da yazılım tabanlı tek kullanımlık parola (OTP) belirteci kaydederek" ekliyorlar. Sonra Microsoft Graph üzerinden kullanıcıları, grupları, izinleri, siteleri ve posta kutusu içeriğini tarıyor; ardından SharePoint Online ve OneDrive for Business'tan toplu indirmeye geçiyorlar. Bazı saldırılar REST API üzerinden Exchange Online'a da uzanıyor. Microsoft'un adını verdiği otomasyon izlerinden biri, yüksek hacimli dosya erişiminde görünen python-httpx kullanıcı aracısı.

Microsoft ilk erişim etkinliğini, ShinyHunters ve Falcon şantaj faaliyetiyle ilişkilendirdiği Storm-3121 ile BlackFile grubundan ayrıldığını ve şimdi Helix şantaj markası altında çalıştığını söylediği Storm-3032'ye bağlıyor. Şirketin önerdiği önlemler şunlar: Koşullu Erişim üzerinden kimlik avına dayanıklı MFA'yı zorunlu kılmak, doğrulanmış her ele geçirmede etkin oturumları ve yenileme belirteçlerini iptal etmek, Microsoft Graph etkinlik günlüklerini ve posta kutusu denetimini açmak, çalışanları özellikle MFA kaydını hedefleyen sesli kimlik avına karşı eğitmek.

Ayrı bir konu olarak — ve Microsoft bunu bu kampanyanın parçası değil, farklı bir kampanya olarak sunuyor — The Hacker News 13 Eylül'de, şirketin 3-5 Ağustos 2026 arasında gönderilen bir milyondan fazla dolandırıcılık e-postasını da açıkladığını aktardı. Bu e-postalarda gönderenler CEO kimliğine bürünüp sahte ServiceNow abonelikleri için ACH havalesi istiyordu; hedefler ağırlıkla BT hizmetleri, tüketim ürünleri, gayrimenkul ve imalat alanındaki ABD şirketleriydi.

Microsoft'un söylemediği şey, passkey kampanyasının büyüklüğü. Rapor hiçbir mağdur kurumun adını vermiyor ve ele geçirilen hesap sayısını paylaşmıyor. Açık soru şu: bu yöntem burada adı geçen birkaç şantaj ekibiyle mi sınırlı kalacak, yoksa MFA'yı aşmanın standart yolu mu olacak?

Kaynaklar

Bildir / kaldırılmasını iste

İlgili

Yorumlar

Henüz yorum yok. İlk yorumu sen yaz.