Hesaplar yine çalınmış.
Microsoft 365 Hesaplarını Hedef Alan Yeni Kimlik Avı Araçları Ortaya Çıktı
siber güvenlik şirketi reliaquest, microsoft 365 hesaplarını hedef alan jalisco ve omegalord adlı iki yeni kimlik avı aracını tespit etti. saldırganlar, mfa korumasını aşmak için gelişmiş yöntemler kullanıyor.
siber güvenlik şirketi reliaquest, microsoft 365 hesaplarını hedef alan jalisco ile omegalord adlı iki yeni kimlik avı aracını tespit etti. araştırmaya göre saldırganlar, çok faktörlü kimlik doğrulama (mfa) korumasını aşmak için gelişmiş yöntemler kullanıyor. yeni saldırılar, microsoft 365 hesaplarına erişim sağladıktan sonra sharepoint başta olmak üzere kurumsal bulut hizmetlerindeki hassas verileri kısa sürede ele geçirmeyi ….
Siber güvenlik şirketi ReliaQuest, Microsoft 365 hesaplarını hedef alan Jalisco ile OmegaLord adlı iki yeni kimlik avı aracını tespit etti. Araştırmaya göre saldırganlar, çok faktörlü kimlik doğrulama (MFA) korumasını aşmak için gelişmiş yöntemler kullanıyor. Yeni saldırılar, Microsoft 365 hesaplarına erişim sağladıktan sonra SharePoint başta olmak üzere kurumsal bulut hizmetlerindeki hassas verileri kısa sürede ele geçirmeyi hedefliyor.
Jalisco Microsoft’un Cihaz Kodu Sistemini Kötüye Kullanıyor
ReliaQuest’in analizine göre Jalisco, OAuth 2.0 Cihaz Yetkilendirme Akışı’nı (Device Authorization Grant) kötüye kullanan cihaz kodu kimlik avı yöntemiyle çalışıyor. Saldırgan önce Microsoft 365 oturumu için cihaz doğrulama kodu oluşturuyor, ardından sosyal mühendislik yöntemleriyle kurbanı resmî Microsoft oturum açma sayfasına yönlendirerek bu kodu girmeye ikna ediyor. Kullanıcı kodu onayladığında saldırganın cihazı yetkilendirerek hesap bilgileri ele geçirilmeden oturuma erişim sağlanabiliyor.
Araştırmacılar, Jalisco’nun cihaz kodlarını kurban sayfayı açtığı anda gerçek zamanlı oluşturduğunu belirledi. Bu yöntem, Microsoft’un cihaz kodları için uyguladığı 15 dakikalık geçerlilik süresini saldırganın lehine kullanmasını sağlıyor. Araç ayrıca ele geçirilen hesapları, oturumları ile kayıt altına alınan cihazları yönetebilen özel bir kontrol paneli de içeriyor.
ReliaQuest, bazı saldırılarda aynı Microsoft hesabına beş farklı sahte cihazın kaydedildiğini gözlemledi. Saldırganlar, dikkat çekmemek amacıyla bu cihazlara “Microsoft” veya “Windows” ifadelerini içeren güvenilir görünen isimler veriyor. Hesaba erişim sağlandıktan sonra SharePoint ile diğer SaaS hizmetlerinde müşteri bilgileri, çalışan kayıtları, finansal belgeler ve kurum içi yazışmalar hızla aranıyor.
Araştırmacılar, veri sızdırma işleminin bazı olaylarda yalnızca altı dakika içinde tamamlandığını belirtiyor. Saldırganlar, verileri dışarı aktardıktan sonra kuruluşlarla iletişime geçerek fidye talep ediyor, ödeme yapılmaması durumunda bilgileri yayınlamakla tehdit ediyor. Bu durum, kimlik bilgilerinin çalınmasının ardından olay müdahalesi için oldukça dar bir zaman aralığı bıraktığını gösteriyor.
OmegaLord ise daha geleneksel bir kimlik avı yaklaşımı kullanıyor. Araç, sahte bir PDF okuyucu giriş sayfası oluşturarak kullanıcıların e-posta adreslerini, parolalarını, ayrıca telefon numaralarını topluyor. Telefon numaralarının hedef alınması, saldırganların çok faktörlü kimlik doğrulama kodlarını ele geçirme veya doğrulama süreçlerini kötüye kullanma girişimlerinin arttığını ortaya koyuyor.
ReliaQuest, kuruluşlara Microsoft Entra ID üzerinde cihaz kayıt sınırını varsayılan 50 cihaz yerine bir veya iki cihazla sınırlandırmalarını öneriyor. Araştırmacılar ayrıca Microsoft Entra Koşullu Erişim ilkeleri üzerinden cihaz kodu doğrulamasının engellenmesini, Okta kullanan kuruluşlarda OAuth Device Authorization akışının sınırlandırılmasını, gereksiz uygulama kayıtlarının düzenli olarak denetlenmesini tavsiye ediyor. Güvenlik ekipleri için bu önlemler, hesap ele geçirme girişimlerinin etkisini önemli ölçüde azaltabiliyor.