Siber saldırganlar, Microsoft 365 kullanıcılarını telefonla arayıp Entra passkey kaydı bahanesiyle hesapları ele geçiriyor. Detaylar siber analizimizde.
Ne oldu?
Tehdit aktörleri, Microsoft 365 kullanıcılarını hedef alan ve yeni bir Entra geçiş anahtarı (passkey) kaydetmeleri gerektiği yalanını söyleyen gelişmiş bir sesli kimlik avı (vishing) kampanyası yürütüyor. O-UNC-066 (Pink veya CL-CRI-1147 olarak da bilinir) siber suç grubu tarafından yürütülen bu kampanyada, saldırganlar kendilerini kurumun bilgi işlem (IT) departmanı personeli olarak tanıtıp çalışanları doğrudan telefonla arıyor. Microsoft'un passkey entegrasyonu konusundaki güncel teşviklerini koz olarak kullanan saldırganlar, kurbanları içinde "passkey" kelimesi geçen sahte giriş portallarına yönlendiriyor. Canlı bir operatör tarafından gerçek zamanlı olarak yönetilen bu süreçte kurbanın mevcut çok faktörlü doğrulama (MFA) kodları ele geçirilirken, arka planda saldırganın kendi passkey anahtarı kurbanın gerçek Microsoft hesabına kaydediliyor.
Neden önemli?
Bu saldırı yöntemi, geleneksel otomatik oltalama kitlerinden çok daha tehlikelidir çünkü dinamik ve insan operatör odaklı bir yapıya sahiptir. Saldırganlar, hedef şirketin kullandığı doğrulama yöntemine (SMS, TOTP veya anlık bildirim) göre phishing sayfalarını anlık olarak güncelleyebilmektedir. Hatta kurbanları oyalamak ve inandırıcı görünmek için sahte "kurtarma kelimeleri" (BIP-39) kaydetmeleri gibi aldatıcı adımlar da sürece eklenmektedir. Bu durum, siber güvenlik bilincine sahip kullanıcıların bile aldatılmasına yol açabilmektedir.
Daha da önemlisi, saldırganların kurbanın hesabına kendi passkey'lerini tanımlaması, geleneksel MFA korumalarını tamamen işlevsiz hale getirmektedir. Parolasız kimlik doğrulama teknolojileri güvenlik seviyesini artırmak amacıyla tasarlanmış olsa da, kayıt aşamasındaki bu sosyal mühendislik açığı siber suçlular tarafından suistimal edilmektedir. Saldırgan bir kez passkey tanımladığında, kurban şifresini değiştirse dahi hesaba kalıcı ve parola gerektirmeyen bir erişim hakkı elde etmiş olur ve bu durum tespit edilmesi son derece güç bir sızma yöntemidir.
Kim veya ne etkileniyor?
Bu kampanya başta finans, teknoloji, havacılık, inşaat ve sağlık olmak üzere birden fazla sektörde faaliyet gösteren ve Microsoft 365 / Entra ID altyapısını kullanan kurumsal şirketleri doğrudan etkilemektedir. Kurum içi IT destek ekiplerine güvenen çalışanlar, bu tür profesyonel sesli aramalara karşı en savunmasız halkayı oluşturmaktadır. Özellikle Microsoft'un passkey özelliklerini varsayılan hale getirme planları nedeniyle, bu geçiş döneminde sistem yöneticileri ve tüm kurumsal Microsoft 365 kullanıcıları yüksek risk altındadır.
Ne yapılmalı?
Kurumların bu tehdide karşı acilen farkındalık eğitimleri düzenlemesi ve IT departmanlarının çalışanları asla telefon araması yoluyla passkey kaydına zorlamayacağını net bir şekilde bildirmesi gerekmektedir. Şüpheli bir arama alındığında çalışanlar görüşmeyi derhal sonlandırmalı ve durumu doğrulanmış kurum içi iletişim kanalları üzerinden raporlamalıdır. Teknik düzeyde ise yöneticiler, Microsoft Entra ID üzerinde yetkisiz passkey kayıtlarını izlemeli, kimlik doğrulama yöntemleri değişikliklerine dair otomatik uyarılar tanımlamalı ve kullanıcıların kendi başlarına yeni passkey ekleme yetkilerini geçici olarak kısıtlamayı veya sıkı denetimlere tabi tutmayı değerlendirmelidir.
Kaynaklar:
- BleepingComputer
- SecurityWeek
- Okta Security