✕

Microsoft Kimlik Doğrulama Altyapısını İstismar Eden 31 Binden Fazla Sahte E-Posta Tespit Edildi

Kuzey Koreli hackerlar atakta

Güvenlik uzmanları, kapsamlı bir dolandırıcılık e-postası kampanyası ortaya çıkardı. Saldırganlar; kullanıcıları sahte web sitelerine yönlendirmek ya da cihazlarına zararlı yazılım indirtmek amacıyla yasal Microsoft hizmet bağlantılarını içeren e-postalar gönderiyor. Güvenlik çözümleri, 1 Ağustos ile 18 Eylül tarihleri arasında bu tür bağlantılar barındıran 31 binden fazla e-postayı engelledi.

Güvenlik uzmanları, bu yılın başında da siber saldırganların Microsoft’un kimlik doğrulama mekanizmasını kötüye kullandığı bir oltalama (phishing) kampanyasını duyurmuştu. Uzmanlar, siber suçluların aynı altyapıyı bu kez farklı bir yemle istismar ettiğini belirtiyor: Kurbanlara resmi bir Microsoft bildirimi süsü verilmiş e-postalar gönderiliyor; iletilerde hizmet erişim bilgilerinin güncellenmesi veya elektronik belgelerin imzalanması bahanesiyle bağlantıya tıklanması isteniyor.

Microsoft

Saldırganlar yönlendirme mekanizmasını kurmak için öncelikle bir Microsoft hesabı açarak Microsoft Entra yönetim merkezine giriş yapıyor. Ardından uygulama kayıt bölümünden yeni bir uygulama tanımlıyor. Kayıt aşamasında sistem, kullanıcının başarılı kimlik doğrulamasının ardından aktarılacağı adres olan bir yönlendirme URI’si (Uniform Resource Identifier) tanımlanmasına izin veriyor. Saldırganlar bu alana kendi zararlı sitelerinin adresini yerleştiriyor. Son adımda ise kayıtlı uygulamanın kimliğini (Application ID) ve belirlenen yönlendirme URI’sini içeren, Microsoft yönlendirme bağlantılı e-postaları hedef kullanıcılara iletiyorlar.

Böylece kullanıcılar ilgili bağlantıya tıkladıklarında doğrudan kişisel verileri çalmayı hedefleyen veya zararlı yazılım indiren bir sayfaya yönlendiriliyor.

Microsoft

 Saldırganlar ayrıca Microsoft Entra yönetim merkezini kullanarak zararlı içeriklerini doğrudan platformun meşru bildirim iletilerine gömmenin bir yolunu da keşfetti. Bunun için muhtemelen en düşük maliyetli lisansı satın alıyor veya bir deneme süresi başlatıyorlar.

Dolandırıcılar, “Genel Bakış” sayfasındaki isim alanına sahte bir mesaj yerleştirdikten sonra “Kullanıcılar” sekmesinde uydurma e-posta adresleri, görünen adlar ve parolalarla hayali profiller oluşturuyor. Ardından yeni oluşturulan bu sahte kullanıcının kimlik bilgileriyle Microsoft Hesabım (My Account) portalına giriş yaparak kurbanın gerçek e-posta adresini (parola sıfırlama işlemlerinde kullanılan) yedek posta kutusu olarak tanımlıyorlar.

Bunun sonucunda kurbanın gelen kutusuna talep edilmemiş bir doğrulama kodu ulaşıyor; dolandırıcıların hazırladığı sahte mesaj ise e-postanın konu ve imza bölümlerinde meşru bildirimle birlikte yer alıyor.

General Mobile GM 26 One 5G İncelemesi :Türkiye 5G Çağına Girerken Bütçe Dostu Devrim