Microsoft: Sahte BT destek aramaları passkey'i aşıyor

Telefondaki ses sıradan geliyor: BT'den biri passkey kurulumunuzu tamamlamanızı istiyor ve iş acil. Microsoft Security Research, 9 Eylül'de yayımladığı raporda bu aramayı, mayıs 2026'dan beri izlediğini söylediği bir dizi bulut saldırısının ilk hamlesi olarak tarif ediyor.
Microsoft'a göre saldırganlar çalışanlara önce telefonla ulaşıyor, ardından çoğu zaman kişisel cep telefonuna SMS ile bir bağlantı gönderiyor. Bağlantı, şirketin ifadesiyle "meşru bir Microsoft oturum açma deneyimine çok benzeyen" bir sayfaya çıkıyor. Bazı bağlantılar ise hesabı daha önce ele geçirilmiş iş arkadaşlarından gelen Teams mesajlarıyla yayılıyor; Microsoft, operatörlerin company-name.integratedsso[.]com gibi kalıplarla alan adları açtığını belirtiyor.
Passkey vurgusu büyük ölçüde arayanın anlattığı bir hikâye. Microsoft raporda "passkey temalı tuzakların sık kullanılmasına rağmen, passkey kaydı çoğu zaman failin asıl amacı değil" diyor. Sahte sayfanın gerçekte çalıştırdığı şey ortadaki adam kimlik avı ya da cihaz kodu kimlik doğrulama akışı; ikisi de saldırganın eline paroladan çok çalışan bir oturum veriyor. Microsoft, operatörlerin hedeflerini önceden araştırdığını, "muhtemelen sosyal ağ ve profesyonel profil platformları gibi açık kaynaklardan çalışanlar ve kurum yapısı hakkında bilgi topladığını" yazıyor.
Bu önemli, çünkü passkey ve çok faktörlü doğrulama geniş ölçüde "kimlik avına dayanıklı" diye anlatılıyor ve kriptografik olarak öyleler. Microsoft'un anlatısı ise çevresindeki adımı işaret ediyor: onayı vermeye ikna edilen insan. İçeri girdikten sonra saldırganlar erişimi kalıcı kılıyor; Microsoft'a göre "kendi kontrollerindeki bir MFA yöntemini, tipik olarak yeni bir telefon numarası, kimlik doğrulayıcı uygulama ya da yazılım tabanlı tek kullanımlık parola (OTP) belirteci kaydederek" ekliyorlar. Sonra Microsoft Graph üzerinden kullanıcıları, grupları, izinleri, siteleri ve posta kutusu içeriğini tarıyor; ardından SharePoint Online ve OneDrive for Business'tan toplu indirmeye geçiyorlar. Bazı saldırılar REST API üzerinden Exchange Online'a da uzanıyor. Microsoft'un adını verdiği otomasyon izlerinden biri, yüksek hacimli dosya erişiminde görünen python-httpx kullanıcı aracısı.
Microsoft ilk erişim etkinliğini, ShinyHunters ve Falcon şantaj faaliyetiyle ilişkilendirdiği Storm-3121 ile BlackFile grubundan ayrıldığını ve şimdi Helix şantaj markası altında çalıştığını söylediği Storm-3032'ye bağlıyor. Şirketin önerdiği önlemler şunlar: Koşullu Erişim üzerinden kimlik avına dayanıklı MFA'yı zorunlu kılmak, doğrulanmış her ele geçirmede etkin oturumları ve yenileme belirteçlerini iptal etmek, Microsoft Graph etkinlik günlüklerini ve posta kutusu denetimini açmak, çalışanları özellikle MFA kaydını hedefleyen sesli kimlik avına karşı eğitmek.
Ayrı bir konu olarak — ve Microsoft bunu bu kampanyanın parçası değil, farklı bir kampanya olarak sunuyor — The Hacker News 13 Eylül'de, şirketin 3-5 Ağustos 2026 arasında gönderilen bir milyondan fazla dolandırıcılık e-postasını da açıkladığını aktardı. Bu e-postalarda gönderenler CEO kimliğine bürünüp sahte ServiceNow abonelikleri için ACH havalesi istiyordu; hedefler ağırlıkla BT hizmetleri, tüketim ürünleri, gayrimenkul ve imalat alanındaki ABD şirketleriydi.
Microsoft'un söylemediği şey, passkey kampanyasının büyüklüğü. Rapor hiçbir mağdur kurumun adını vermiyor ve ele geçirilen hesap sayısını paylaşmıyor. Açık soru şu: bu yöntem burada adı geçen birkaç şantaj ekibiyle mi sınırlı kalacak, yoksa MFA'yı aşmanın standart yolu mu olacak?
Kaynaklar
- Microsoft Security BlogBirincil kaynak
- The Hacker Newsİkincil
İlgili
Revolut ihlalinde 10.000 Bitcoin'lik fidye talebi
Sogou'da tek tıklık açık: 455 milyon kullanıcılı uygulama
CISA'dan 5 istismar edilen açık: ScreenConnect CVSS 9,9
GitLab'da CVSS 10,0'lık açık istismarda: CISA'dan 14 Eylül
Chrome 153'te 7. Sıfır-Gün Yaması: CVE-2026-87491 İstismarda
Sandworm ve Qilin, Cisco'nun 10.0 puanlı FMC açığını istismar etti
IDScan.net ihlali doğruladı: 153 milyon kimlik taraması
Microsoft İstismar Edilen 2 Windows Açığını Kapattı
Şimdi trend
- Zverev, Shelton'ı 4 sette yenip ilk US Open'ını aldı
- VW Mission Efficiency 0,158 Cd ile dünya rekoru kırdı
- Marvel's Wolverine PS5'te 77 Metacritic puanıyla çıktı
- Revolut ihlalinde 10.000 Bitcoin'lik fidye talebi
- Suudi boru hattı haftalarca kapalı: Brent 107 doları aştı
- ABD 10 Yıllık Tahvil Faizi %5,014'ü Gördü, Sonra Geriledi
- ABD'de dizel galonu 6,23 dolarla rekor kırdı
- Sogou'da tek tıklık açık: 455 milyon kullanıcılı uygulama
Yorumlar
Henüz yorum yok. İlk yorumu sen yaz.