Microsoft 365 kullanıcılarını hedef alan yeni kimlik avı platformu ARToken, EvilTokens kitiyle entegre çalışarak iki adımlı doğrulamayı bypass ediyor.
Ne oldu?
Güvenlik araştırmacıları, Microsoft 365 kullanıcılarını hedef alan ve "Service-as-a-Service" (PhaaS) modeliyle çalışan "ARToken" adındaki yeni bir siber saldırı platformunu tespit etti. Araştırmalara göre bu yeni platform, daha önce bilinen "EvilTokens" kimlik avı kitiyle ortaklık içinde çalışıyor. Saldırganlara kapsamlı bir yönetim paneli sunan ARToken, hedef alınan kullanıcıların kimlik doğrulama token'larını ele geçirmek amacıyla özel olarak tasarlanmış araç setlerini bünyesinde barındırıyor. Geleneksel şifre çalma yöntemlerinin ötesine geçen bu yeni nesil tehdit, Microsoft'un meşru OAuth 2.0 cihaz eşleştirme protokollerini kötüye kullanarak doğrudan oturum bilgilerine erişim sağlıyor.
Neden önemli?
Bu gelişme, çok faktörlü kimlik doğrulama (MFA) sistemlerinin tek başına yeterli bir koruma sağlamadığını bir kez daha gözler önüne seriyor. ARToken ve EvilTokens ikilisi, kullanıcıları doğrudan sahte giriş sayfalarına yönlendirmek yerine, kurbanlara Microsoft'un kendi resmi doğrulama sayfalarında girmeleri için bir "cihaz kodu" (Device Code) gönderiyor. Kullanıcı bu kodu girdiğinde ve MFA onayını tamamladığında, oluşturulan geçerli erişim token'ları doğrudan saldırganın eline geçiyor.
Saldırganlar bu yöntemle kullanıcının şifresini bilmeye gerek duymadan e-posta (Outlook), Teams mesajlaşmaları ve OneDrive gibi kritik bulut servislerine kalıcı erişim hakkı elde ediyor. Ayrıca ARToken, ele geçirilen hesaplar üzerinden otomatik olarak e-posta kuralları oluşturma, finansal dolandırıcılık amaçlı yazışmalar başlatma ve güvenlik uyarılarını gizleme gibi gelişmiş Kurumsal E-posta Güvenliği (BEC) saldırılarını da tamamen otomatize edebiliyor. Yapay zeka entegrasyonu sayesinde de kişiselleştirilmiş kimlik avı e-postaları hazırlayarak başarı oranlarını artırıyorlar.
Kim veya ne etkileniyor?
Bu tehditten birincil derecede Microsoft 365 altyapısını kullanan şirketler, kamu kurumları ve bireysel kullanıcılar etkileniyor. Özellikle finans, satın alma ve kritik yönetim departmanlarında çalışan personeller, saldırganların hedef odaklı kimlik avı (spear-phishing) kampanyalarının ana hedefi konumunda yer alıyor. Cihaz kodu kimlik doğrulaması (OAuth 2.0 Device Flow) özelliğini aktif olarak kullanan ve bu doğrulamalar üzerinde sıkı denetim uygulamayan tüm kurumsal ağlar doğrudan risk altında bulunuyor.
Ne yapılmalı?
Kurumların bu tehlikeye karşı alabileceği en etkili önlem, Microsoft Entra ID (Azure AD) üzerinde Koşullu Erişim (Conditional Access) politikalarını yapılandırarak cihaz kodu akışını (Device Code Flow) tamamen devre dışı bırakmak veya sadece belirli güvenli cihazlarla sınırlandırmaktır. Şüpheli bir sızma durumunda sadece kullanıcı şifresini sıfırlamak yeterli olmayacağı için, etkilenen hesaba ait tüm aktif oturumların ve yenileme token'larının (Refresh Tokens) yönetim paneli üzerinden acilen iptal edilmesi gerekmektedir. Ek olarak, kimlik katmanındaki olağandışı oturum açma aktivitelerinin yakından izlenmesi ve çalışanlara yönelik sosyal mühendislik eğitimlerinin güncellenmesi kritik önem taşımaktadır.
Kaynaklar:
- https://www.bleepingcomputer.com/news/security/artoken-phaas-exposes-eviltokens-microsoft-365-phishing-toolkit/
- https://blog.talosintelligence.com/