Google Workspace saldırıları artık oltalama ile başlamıyor; çalınan OAuth jetonları öne çıkıyor. Kurumlar için yeni savunma stratejileri.
Ne oldu?
Google Workspace kullanıcılarına yönelik saldırıların artık klasik oltalama (phishing) ile başlamadığı, bunun yerine çalınan OAuth jetonlarının hedef alındığı belirtiliyor. Güvenlik firması Material Security, kurumların Workspace saldırı zincirinin tamamını kapsayan savunmalar geliştirmesi gerektiğini açıkladı. Çalınan OAuth jetonları, Gmail, Drive ve bağlı diğer hizmetlere yetkisiz erişim sağlayabiliyor. Bu yöntem, çok faktörlü kimlik doğrulama gibi geleneksel önlemleri de aşabiliyor.
Neden önemli?
Yapay zeka destekli saldırı araçları, meşru kullanıcı davranışlarını taklit ederek daha karmaşık saldırı zincirleri oluşturabiliyor. OAuth tabanlı erişim, kurumların bulut uygulamalarına bağımlılığını artırdıkça bu tür saldırıların etkisi büyüyor. Tek bir çalınan jeton, e-posta yazışmalarını, belgeleri ve üçüncü taraf entegrasyonları tehlikeye atabilir. Geleneksel güvenlik duvarları ve uç nokta korumaları bu saldırıları tespit etmekte yetersiz kalıyor; bu da sürekli izleme ve davranış analitiğini zorunlu hale getiriyor.
Kim veya ne etkileniyor?
Google Workspace kullanan tüm kurumlar, özellikle orta ve büyük ölçekli işletmeler bu riskle karşı karşıya. Ayrıca, Workspace'e bağlı üçüncü taraf uygulamalar (örneğin CRM, proje yönetimi araçları) da zincirin halkaları olduğu için etkilenebilir. Bireysel kullanıcılar da kişisel Gmail hesapları üzerinden hedef alınabilir, ancak asıl ciddi sonuçlar kurumsal veri ihlallerinde görülüyor.
Ne yapılmalı?
Kurumlar, OAuth jetonlarının yaşam döngüsünü sıkı yönetmeli; jetonları şifrelemeli ve kısa ömürlü hale getirmelidir. Sürekli oturum ve erişim analitiği yapan araçlar kullanılmalı; anormal davranışlar (örneğin alışılmadık saatlerde erişim, toplu dosya indirme) anında tespit edilmelidir. Sıfır güven modeli benimsenmeli, her erişim talebi doğrulanmalıdır. Ayrıca, çalışanlara OAuth izinleri ve üçüncü taraf uygulama riskleri konusunda düzenli eğitim verilmelidir. Material Security'nin önerdiği gibi, yalnızca ilk giriş anını değil, sonrasındaki tüm etkileşimleri kapsayan bütüncül bir savunma stratejisi şarttır.