CANLI · 1087 haber akışta Son güncelleme 11:57
19 Eylül 2026
Security · BleepingComputer

Şirketlerin Yeni Kabusu: Helix Grubu Telefon Aramalarıyla SharePoint Verilerini Sızdırıyor

Yeni ortaya çıkan Helix siber suç grubu, sesli kimlik avı (vishing) ve cihaz kodu kimlik doğrulaması suistimali ile SharePoint verilerini sızdırıyor.

9 Temmuz 2026

Ne oldu?

Helix adında yeni bir veri sızdırma (extortion) grubu, Microsoft 365 altyapısını kullanan kurumsal şirketleri hedef alan sofistike bir kampanya başlattı. Güvenlik araştırmacıları tarafından tespit edilen bu grup, SharePoint Online ortamlarından hassas verileri çalmak için doğrudan kullanıcı kimliklerini hedef alıyor. Saldırganlar, ilk erişimi sağlamak amacıyla genellikle şirket yöneticilerini veya bilgi işlem (IT) destek personelini taklit eden sesli kimlik avı (vishing) aramaları gerçekleştiriyor. Bu telefon görüşmeleri sırasında kurbanları manipüle ederek "cihaz kodu kimlik avı" (device code phishing) akışlarını tamamlamaya veya sahte çok faktörlü kimlik doğrulama (MFA) taleplerini onaylamaya zorluyorlar. Sisteme bir kez sızdıktan sonra kendi MFA cihazlarını kaydederek kalıcılık sağlayan saldırganlar, SharePoint belgelerini tarayarak toplu veri hırsızlığı yapıyor.

Neden önemli?

Bu saldırı yöntemi, geleneksel siber güvenlik savunma mekanizmalarının ve ağ sınırlarının ne denli savunmasız kalabileceğini bir kez daha gözler önüne seriyor. Helix grubunun kullandığı taktikler, teknik bir güvenlik açığını suistimal etmek yerine doğrudan insan güvenine ve sosyal mühendisliğe dayanıyor. Cihaz kodu kimlik doğrulaması gibi meşru Microsoft 365 iş akışlarının kötüye kullanılması, güvenlik sistemlerinin bu sızmaları "olağan dışı" olarak algılamasını zorlaştırıyor. Saldırganların kalıcılık elde etmek amacıyla kendi çok faktörlü kimlik doğrulama (MFA) yöntemlerini kurumsal hesaplara eklemesi ise saldırının fark edilmeden uzun süre devam etmesine olanak tanıyor.

Ayrıca, güvenlik analistleri Helix grubunun operasyonel şemaları ile siber suç dünyasında adı sıkça duyulan ShinyHunters ve geçmişte aktif olan BlackFile gibi gruplar arasında benzerlikler tespit etti. Bu durum, kimlik odaklı bulut sızıntılarının ve fidye yazılımsız veri şantajı modelinin siber suç ekosisteminde giderek daha popüler hale geldiğini gösteriyor. Şirketler artık sadece sistemlerini güncel tutarak değil, aynı zamanda çalışanlarının kimlik doğrulama süreçlerindeki davranışlarını da izleyerek siber tehditlerle mücadele etmek zorunda kalıyor.

Kim veya ne etkileniyor?

Bu saldırılardan öncelikli olarak Microsoft 365 bulut altyapısını kullanan ve SharePoint Online üzerinden kritik belgelerini paylaşan kurumsal şirketler etkileniyor. Helix'in hedefinde, sosyal mühendislik yöntemleriyle manipüle edilebilecek her kademeden çalışan yer alırken, özellikle IT destek ekipleri ve yönetici pozisyonundaki kişiler taklit ediliyor. Cihaz kodu kimlik doğrulaması (device-code authentication) özelliğini aktif bırakan ve çok faktörlü kimlik doğrulama kayıt süreçlerini sıkı denetlemeyen kurumlar en büyük risk grubunu oluşturuyor. Ayrıca, çalınan verilerin kamuoyuna sızdırılması tehdidi nedeniyle, hedef alınan kuruluşların müşterileri ve iş ortakları da veri gizliliği ihlalleriyle karşı karşıya kalıyor.

Ne yapılmalı?

Helix ve benzeri kimlik hırsızlığı gruplarına karşı korunmak için şirketlerin ivedilikle proaktif güvenlik önlemleri alması gerekiyor. İlk olarak, kurumsal Microsoft 365 panellerinde ihtiyaç duyulmayan cihaz kodu ile oturum açma (device-code login) akışları tamamen devre dışı bırakılmalıdır. Çok faktörlü kimlik doğrulama (MFA) cihazı kayıt yetkileri sınırlandırılmalı ve sisteme yeni eklenen MFA cihazları anlık olarak izlenmelidir. Çalışanlara yönelik sesli kimlik avı (vishing) farkındalık eğitimleri artırılmalı ve hiçbir koşulda telefonla gelen IT taleplerine onay kodu verilmemesi gerektiği vurgulanmalıdır. Son olarak, SharePoint üzerindeki dosya erişim yetkileri "en az ayrıcalık" (least privilege) ilkesine göre yeniden yapılandırılmalı ve olağan dışı toplu dosya indirme hareketleri otomatik uyarı sistemleriyle denetlenmelidir.

Kaynaklar:
- BleepingComputer: https://www.bleepingcomputer.com/news/security/new-helix-vishing-group-emerges-in-sharepoint-data-theft-attacks/
- GBHackers: https://gbhackers.com/helix-extortion-group/

Kaynaklar

Güne dön