Siber güvenlik araştırmacıları, Microsoft 365 hesaplarını hedef alan ve çok faktörlü kimlik doğrulama (MFA) korumasını dolaylı yoldan aşabilen yeni bir saldırı zincirini ortaya çıkardı.
Detaylar haebrimizde
Infoblox tarafından paylaşılan bulgulara göre saldırganlar, özellikle kurumsal e-posta hesaplarını ele geçirerek bu hesapları daha geniş çaplı saldırılar için bir sıçrama tahtası olarak kullanıyor.
Ele Geçirilen Hesaplar Zincirleme Saldırı Başlatıyor
Mayıs 2026 itibarıyla gözlemlenen kampanyada saldırganlar, ilk aşamada çalışanlara sahte satın alma talepleri, teklif çağrıları ve proje dokümanları içeren oltalama (phishing) e-postaları gönderiyor. Bu e-postalar üzerinden ele geçirilen Microsoft Outlook hesapları, daha sonra hem kurum içinde hem de dış iş ortaklarına yönelik yeni saldırılar için kullanılıyor.
Bu yöntem, saldırının güvenilir görünmesini sağlarken yayılma hızını da ciddi ölçüde artırıyor. Çünkü e-postalar, halihazırda güvenilen gerçek hesaplardan gönderiliyor.
Gelişmiş Oltalama Kitleri Devrede
Saldırılarda EvilProxy, FlowerStorm ve Kali365 gibi gelişmiş “adversary-in-the-middle” (AiTM) araçları kullanılıyor. Bu araçlar, kullanıcıyı sahte giriş sayfalarına yönlendirirken arka planda gerçek Microsoft oturumuna bağlanıyor.
Kullanıcı giriş bilgilerini girip MFA doğrulamasını tamamladığında, saldırganlar oturum çerezlerini ele geçiriyor. Bu sayede kullanıcı adına tamamen doğrulanmış bir oturumu devralabiliyorlar. Yani MFA doğrudan kırılmıyor, ancak etkisiz hale getirilmiş oluyor.
Device Code Flow Açığı Nasıl Kullanılıyor?
Kali365 ile birlikte dikkat çeken bir diğer yöntem ise Microsoft’un OAuth 2.0 tabanlı “device code flow” özelliğinin kötüye kullanılması. Normalde sınırlı giriş imkanı olan cihazlar için tasarlanan bu sistemde kullanıcıdan bir kod girerek oturum açması isteniyor.
Saldırganlar, kullanıcıyı gerçek Microsoft sayfasına yönlendirip bu kodu girmesini sağlıyor. Ancak bu işlem aslında saldırganın cihazına erişim izni veriyor. Elde edilen erişim ve yenileme (refresh) token’ları, kullanıcı şifresini değiştirse bile geçerliliğini sürdürebiliyor.
MFA Tek Başına Yeterli Değil
Uzmanlara göre bu saldırılar, sadece MFA kullanmanın artık yeterli olmadığını açıkça gösteriyor. Kurumların ek güvenlik katmanları uygulaması gerekiyor.
Öne çıkan öneriler arasında:
- Microsoft Entra ID üzerinde gereksiz kullanıcılar için device code flow’un devre dışı bırakılması
- FIDO2 donanım anahtarları gibi oltalamaya dayanıklı kimlik doğrulama yöntemlerinin kullanılması
- DNS tabanlı tehdit istihbaratı ile zararlı alan adlarının erken aşamada engellenmesi
- Oturum ve giriş kayıtlarının sürekli izlenmesi, anormal konum ve davranışların tespiti
Infoblox araştırmacıları, “Saldırganlar artık kimlik doğrulamayı aşmak yerine oturumun kendisini ele geçiriyor” uyarısında bulunuyor.
Bu gelişmeler, özellikle büyük ölçekli kurumlar ve uluslararası organizasyonlar için kimlik güvenliğinin yeniden ele alınması gerektiğini ortaya koyuyor.
Günde sadece 1 TL'ye abone olarak tüm içeriklerimize sınırsız erişebilir ve bağımsız haberciliğe destek olabilirsiniz! Hemen Abone Ol





