ConsentFix ve ClickFix adı verilen yeni siber saldırı yöntemleri, kullanıcıları manipüle ederek Microsoft 365 hesaplarını şifresiz ve MFA'sız ele geçiriyor.
Ne oldu?
Son zamanlarda siber güvenlik araştırmacıları, Microsoft 365 kullanıcılarını hedef alan ve "ConsentFix" ile "ClickFix" olarak adlandırılan iki yeni tehlikeli sosyal mühendislik tekniği tespit etti. Bu yöntemler, geleneksel şifre çalma veya çok faktörlü kimlik doğrulama (MFA) atlatma yazılımlarına ihtiyaç duymuyor. Saldırganlar, kullanıcılara tarayıcı hatası veya sahte CAPTCHA gibi yanıltıcı ekranlar göstererek onlardan "düzeltme" adımlarını uygulamalarını talep ediyor. Kullanıcı bu adımları takip edip zararlı komutları kendi sisteminde çalıştırdığında veya sahte OAuth izin istemlerini onayladığında, Microsoft 365 belirteçleri (token) saniyeler içinde çalınıyor ve hesap yetkileri doğrudan saldırganların eline geçiyor.
Neden önemli?
Bu saldırıların bu denli kritik olmasının temel sebebi, kurumsal ağların en güçlü savunma mekanizması olarak görülen çok faktörlü kimlik doğrulamayı (MFA) ve parolaları tamamen devre dışı bırakmasıdır. Saldırganlar, sistem zafiyetlerinden ziyade kullanıcı güvenini ve günlük çalışma rutinlerini suistimal etmektedir. Özellikle meşru Microsoft OAuth yetkilendirme akışları kullanıldığı için işlem saniyeler içinde tamamlanmakta ve güvenlik sistemleri tarafından anormal bir durum olarak algılanmamaktadır.
Yetkilendirme bir kez onaylandıktan sonra saldırganlar, kurbanın e-postalarına, hassas belgelerine ve diğer Microsoft 365 kaynaklarına sürekli ve programlı erişim sağlayan uzun ömürlü erişim belirteçleri elde eder. Bu durum, hackerların kurumsal ağlarda fark edilmeden uzun süre casusluk yapmasına, veri sızdırmasına veya iş e-postası dolandırıcılığı (BEC) faaliyetleri yürütmesine olanak tanımaktadır.
Kim veya ne etkileniyor?
Bu yeni tehdit dalgasından öncelikli olarak kurumsal Microsoft 365 altyapısını kullanan şirketler, bilgi işlem departmanları ve bulut tabanlı ofis uygulamaları üzerinden çalışan tüm personeller etkilenmektedir. Özellikle Azure CLI gibi yaygın kullanılan ve organizasyon içinde varsayılan olarak güvenilen birinci taraf uygulamaların suistimal edilmesi, yetkili sistem yöneticilerinden sıradan çalışanlara kadar geniş bir kullanıcı kitlesini doğrudan hedef haline getirmektedir.
Ne yapılmalı?
Bu gelişmiş tehdide karşı korunmak için kullanıcıların karşılaştıkları tarayıcı hatalarını veya doğrulama adımlarını çözmek adına PowerShell veya Terminal gibi komut satırlarına kaynağı belirsiz kodları kopyalayıp yapıştırmamaları geremektedir. Şirketler ise Microsoft 365 ve Azure ortamlarındaki OAuth uygulama izinlerini düzenli olarak denetlemeli, bilinmeyen veya aşırı yetkiye sahip (özellikle posta okuma/yazma gibi yetkiler) üçüncü taraf uygulamaların erişimlerini derhal iptal etmelidir. Ayrıca çalışanlara yönelik sürekli siber güvenlik farkındalık eğitimleri düzenlenerek bu tarz gelişmiş sosyal mühendislik yöntemlerine karşı uyanık olmaları sağlanmalıdır.