Güvenlik uzmanlarının son 12 ayı kapsayan analizi, saldırganların güvenilir kurumsal araçları istismar etmeyi sürdürdüğünü ortaya koydu. Zoom, Outlook ve OneDrive başta olmak üzere popüler iş platformlarını taklit eden içeriklerle gerçekleştirilen 4,7 milyon saldırı girişimi tespit edildi.
Yaz döneminin ardından çalışanlar daha yoğun bir çalışma temposuna geri dönüyor; projeler yeniden hız kazanıyor, ekipler tekrar bir araya geliyor, e-posta, toplantı ve dosya paylaşım trafiği artıyor. Bu geçiş dönemi, siber suçluların yararlanabileceği koşullar yaratıyor.
Sahte bir görüntülü görüşme daveti, gerçek toplantıların arasında yer alabilir; kötü amaçlı bir ek, iş amaçlı bir belge gibi gösterilebilir veya kimlik avı sayfası, tanıdık bir bulut depolama ya da e-posta hizmetini taklit edebilir. Çalışanlar çok sayıda rutin iletişimi art arda değerlendirirken sahte bir mesajı gerçek olandan ayırt etmek daha zor hale gelebilir.
Temmuz 2025-Haziran 2026 döneminde, yaygın olarak kullanılan iş platformlarıyla ilişkili içerikleri kullanan 4.781.846 saldırı girişimi tespit etti. En fazla istismar edilen marka adı Zoom olurken, bu isim toplam 2.658.283 saldırı girişiminde kullanıldı. Outlook, 1.546.122 tespit ile ikinci sırada yer aldı. Siber suçlular ayrıca 197.030 saldırı girişiminde OneDrive, 151.948 saldırı girişiminde Microsoft Excel ve 111.402 saldırı girişiminde Microsoft Teams ile ilişkili içerikleri kullandı.
Dönem boyunca tespit edilen en büyük tehdit kategorisini 2.733.204 vakayla Downloader oluşturdu. Bu tür programlar cihaza ek yazılımlar indirip yükleyerek daha fazla istenmeyen veya kötü amaçlı bileşenin sisteme girmesine yol açabiliyor.
İkinci sırada 989.377 tespit ile Truva atları (Trojan) yer aldı. Bu kötü amaçlı yazılımlar, meşru dosya veya uygulamalar gibi görünerek veri çalabiliyor, kullanıcı faaliyetlerini izleyebiliyor, saldırganlara cihaza uzaktan erişim imkânı sağlayabiliyor veya sisteme başka kötü amaçlı yazılımlar yükleyebiliyor. Yazılım ya da işletim sistemlerindeki güvenlik açıklarından yararlanarak cihazları ele geçirmeyi amaçlayan Exploit saldırıları ise 341.165 vakayla üçüncü sırada yer aldı.

Kimlik avı saldırıları tanıdık iş senaryoları üzerinden kurumsal hesapları hedefliyor
Güvenlik uzmanları tarafından tespit edilen kimlik avı saldırılarının önemli bir bölümü, kurumsal hesapları ele geçirmeye yönelikti. Bazı saldırılarda daha gelişmiş bir cihaz kodu kimlik avı (device code phishing) tekniği kullanıldı. Bu yöntemde saldırganlar, kurbandan sahte bir giriş sayfasında doğrudan şifresini girmesini istemek yerine tek kullanımlık bir kod göstererek bu kodun kopyalanmasını talep ediyor. Kod, sınırlı giriş imkânına sahip cihazlarda kullanıcı kimlik doğrulamasını mümkün kılan Microsoft’un meşru Device Authorization Grant akışının bir parçası olarak oluşturuluyor. Saldırganlar bu yetkilendirme sürecini kendi uygulamaları adına başlatıp kurbanı kodu resmi bir Microsoft giriş sayfasına girmesi için yönlendirdi.
Kullanıcının kimlik doğrulama sürecini, çok faktörlü kimlik doğrulama da dahil olmak üzere, tamamlaması sonucunda saldırganların kontrolündeki bir uygulamaya farkında olmadan yetki verilmiş olabiliyor. Geleneksel kimlik avı saldırılarından farklı olarak bu yöntemde kurbanın Microsoft kimlik bilgileri doğrudan saldırganların eline geçmiyor. Bunun yerine saldırganlar, kullanıcının talebi onaylamasının ardından Microsoft tarafından oluşturulan bir yetkilendirme belirteci (token) aracılığıyla erişim elde ediyor. Bu sayede e-postalara, OneDrive dosyalarına veya Teams mesajlarına erişim mümkün olabiliyor. Saldırıda resmi bir Microsoft sayfasının kullanılması, yöntemi özellikle aldatıcı hale getiriyor; zira yalnızca alan adını kontrol etmek tehdidi fark etmek için yeterli olmayabiliyor.

Kodun girilmesini isteyen kimlik avı sayfası örneği
Güvenlik uzmanlarının takip ettiği diğer kurumsal tehditler arasında, Google’ın işe alım ekibini taklit eden sahte iş görüşmesi davetleri de yer aldı. Mesajlarda, alıcının profesyonel geçmişinin şirketin dikkatini çektiği belirtiliyor ve gömülü bir bağlantı üzerinden tanışma görüşmesi planlaması isteniyordu. Dikkat çekici bir diğer nokta ise bu kimlik avı e-postalarının Google’a ait meşru bir platform olan Google AppSheet üzerinden dağıtılması ve gerçek bir AppSheet adresinden gönderilmesiydi. Saldırganlar, sahte içerikleri iletmek için bu hizmetten yararlanarak mesajların daha güvenilir görünmesini sağladı. Ancak iletideki bağlantı, kullanıcıları kişisel bilgileri ve hesap kimlik bilgilerini toplamak üzere tasarlanmış bir oltalama sitesine yönlendirdi.
Şirketlerin işe alım süreçlerini yeniden hızlandırdığı ve profesyonellerin insan kaynakları uzmanlarından mesaj alma ihtimalinin yükseldiği yeni iş sezonunun başlangıcında, bu tür tuzaklar özellikle ikna edici olabiliyor. AppSheet gibi meşru bir hizmetin kullanılması tuzağa ayrı bir inandırıcılık katarken, kişiselleştirilmiş kariyer fırsatı ise merak uyandırarak alıcıları şirketin resmi kariyer sayfası üzerinden pozisyonu teyit etmeden bağlantıya tıklamaya teşvik ediyor.
UGREEN EchoBuds Magic İncelemesi: Dokunmatik Ekranlı Akıllı Şarj Kutusu






