Dolandırıcıların Yeni Siber Oyunu: Resmi Microsoft Doğrulama Kodu Tuzağı
Teknolojinin gelişimiyle birlikte siber tehditler de sürekli evriliyor. Son dönemde ortaya çıkan yeni bir dolandırıcılık yöntemi, kullanıcıların en güvendiği platformları hedef alıyor. Siber saldırganlar, Microsoft'un kimlik doğrulama süreçlerini taklit ederek kullanıcıların hesaplarına yetkisiz erişim sağlıyor. Bu yeni yöntem, özellikle Microsoft hesapları, e-postalar, bulut depolama hizmetleri ve kurumsal iletişim platformları için ciddi bir risk oluşturuyor.
Kaspersky güvenlik şirketi tarafından yayımlanan güncel bir rapora göre, bu oltalama (phishing) kampanyaları, özellikle Nisan başından Mayıs ortasına kadar olan dönemde yoğunlaştı. Saldırganlar, kurbanlarını tuzağa düşürmek için genellikle bir hukuk firmasından gelmiş gibi görünen sahte e-postalar kullanıyor. Bu e-postalarda, parola ile korunduğu iddia edilen şifreli PDF dosyaları bulunuyor. Kullanıcılar, dosyayı açmak veya içindeki bilgilere ulaşmak için şifreyi girdiklerinde, onları bir sonraki adıma yönlendiren bir bağlantıya tıklamaya teşvik ediliyorlar.
Siber suçluların bu yeni taktiği, Microsoft'un sunduğu 'OAuth 2.0 Device Authorization Grant' yani Cihaz Yetkilendirme Akışı adı verilen kimlik doğrulama mekanizmasını kötüye kullanmaya dayanıyor. Bu mekanizma normalde, akıllı televizyonlar gibi doğrudan klavye girişi yapılamayan cihazlarda kullanıcıların Microsoft hesaplarına kolayca giriş yapabilmeleri için tasarlandı. Kullanıcılar, akıllı telefon veya bilgisayar gibi farklı bir cihaz üzerinden bir doğrulama kodu girerek veya QR kodunu tarayarak hesaplarını onaylıyorlar. Ancak saldırganlar, bu güvenli süreci manipüle ederek, kullanıcıların girdikleri doğrulama kodlarını ele geçiriyor ve bu sayede hesapların kontrolünü sağlıyorlar. Çalınan yenileme belirteçleri sayesinde de hesaplara olan erişimlerini uzun süre devam ettirebiliyorlar.
Dolandırıcıların kullandığı yöntem oldukça sofistike. Kurbanlara gönderilen e-postadaki sahte PDF dosyasını açtıktan sonra, kullanıcılar bir web sayfasına yönlendiriliyor. Bu sayfa, çeşitli belgelerin listelendiği bir platform gibi görünüyor. Kullanıcılar, bu belgeleri görüntülemek için verilen bağlantıya tıkladıklarında, saldırganlar tarafından özel olarak hazırlanmış bir URL parametresi aracılığıyla Microsoft'un resmi kimlik doğrulama sayfasına yönlendiriliyorlar. Ancak bu yönlendirme, saldırganların kontrolündeki bir oltalama sayfasına yapılıyor. Bu sayfada, güvenlik tarayıcılarını atlatmak için birden fazla CAPTCHA doğrulama adımı kullanılıyor. Tüm doğrulama adımlarını geçen kullanıcıdan, tek kullanımlık bir kodu kopyalayıp ilgili alana yapıştırması isteniyor. Saldırganlar, önceden ele geçirdikleri bu kodu kullanıcıya göstererek, kendilerinin başlattığı oturum açma işlemi için kullanılmasını sağlıyor. Kullanıcı kodu tıkladığında, kod otomatik olarak panoya kopyalanıyor ve aynı anda Microsoft'un gerçek kimlik doğrulama sayfasına yönlendiriliyor. Kullanıcıdan istenen kodu yapıştırmasıyla birlikte, çok faktörlü kimlik doğrulama tamamlanıyor ve saldırganlar oturum belirteçlerini ele geçirmiş oluyor. Bu sayede, kurbanın e-postalarını okuyup gönderebilir, OneDrive'daki dosyalarına erişebilir ve hatta Teams üzerinden yapılan görüşmelere müdahale edebilir hale geliyorlar.
Kaspersky Anti-Spam Uzmanı Roman Dedenok, bu tür saldırıların, siber suçluların meşru ve güvenli olarak bilinen araçları bile nasıl silah haline getirebildiğini gösterdiğini vurguluyor. Dedenok, kullanıcıların yalnızca şüpheli görünen web sitelerinde değil, aynı zamanda resmi ve güvenilir platformlarda gezinirken bile azami dikkat göstermeleri gerektiğini belirtiyor. Kurumsal güvenlik departmanlarının, şirket altyapılarında kullanılan Cihaz Kodu Akışı mekanizmasının gerçekten iş gereksinimleri doğrultusunda gerekli olup olmadığını detaylı bir şekilde değerlendirmeleri büyük önem taşıyor. Eğer bu kimlik doğrulama yöntemi günlük operasyonlar için kritik bir zorunluluk arz etmiyorsa, güvenlik riskini azaltmak adına devre dışı bırakılması şiddetle tavsiye ediliyor.