Yapay zeka destekli yemler ve gelişmiş AiTM teknikleri kullanan yeni Forg365 kimlik avı platformu, Microsoft 365 kullanıcılarını hedef alıyor.
Ne oldu?
Siber güvenlik dünyasında "hizmet olarak kimlik avı" (PhaaS) modeliyle çalışan yeni bir tehdit platformu tespit edildi. Forg365 adını taşıyan bu gelişmiş platform, Microsoft 365 hesaplarını ele geçirmek için özel olarak tasarlandı. Tehdit aktörleri, geleneksel kimlik avı yöntemlerinin ötesine geçerek "aradaki saldırgan" (AiTM) tekniklerini ve cihaz kodu (device code) kimlik doğrulama akışlarını bir arada kullanıyor. Saldırının en dikkat çekici yönü ise, kurbanları aldatmak amacıyla inandırıcı oltalama e-postaları ve yem senaryoları üretmek için yapay zeka teknolojilerinden yararlanmasıdır.
Neden önemli?
Forg365 platformu, siber saldırganların güvenlik önlemlerini aşma yeteneğinde tehlikeli bir eşiği temsil ediyor. AiTM tekniklerinin kullanılması, kullanıcılar çok faktörlü kimlik doğrulama (MFA) kullansa dahi oturum belirteçlerinin (session tokens) çalınabilmesine yol açıyor. Bu durum, şirketlerin en çok güvendiği savunma hatlarından birini işlevsiz hale getiriyor. Ayrıca, yapay zekanın yem üretiminde kullanılması, yazım hataları barındırmayan ve son derece profesyonel görünen e-postaların kitlesel olarak üretilmesini sağlıyor. Bu durum siber güvenlik farkındalığı yüksek olan kullanıcıların bile tuzağa düşme riskini önemli ölçüde artırmaktadır.
Platformun cihaz kodu kimlik doğrulama akışını istismar etmesi ise akıllı televizyonlar veya oyun konsolları gibi tarayıcısı olmayan cihazlar için tasarlanmış protokollerin, kurumsal ağlara sızmak için nasıl bir arka kapıya dönüştürülebileceğini gösteriyor. Ele geçirilen tek bir kurumsal Microsoft 365 hesabı, şirket içi hassas yazışmalara, müşteri verilerine ve finansal kaynaklara doğrudan erişim imkanı tanıyarak büyük ölçekli veri ihlallerine ve fidye yazılımı saldırılarına zemin hazırlayabilir.
Kim veya ne etkileniyor?
Saldırının birincil hedefi, günlük operasyonlarında Microsoft 365 bulut altyapısını kullanan her ölçekten şirket, kamu kuruluşu ve bireysel kullanıcılardır. Özellikle kritik altyapı sağlayıcıları, finansal kurumlar ve hassas veri barındıran teknoloji firmaları yüksek risk grubundadır. Sistem yönetimi düzeyinde ise Azure Active Directory (yeni adıyla Microsoft Entra ID) üzerinde sıkı erişim kontrolleri yapılandırmamış olan tüm kurumsal ağlar bu tehdide karşı doğrudan açık durumdadır.
Ne yapılmalı?
Kuruluşların Forg365 gibi gelişmiş PhaaS platformlarına karşı savunma hatlarını acilen güncellemeleri gerekmektedir. Statik MFA yöntemleri yerine, FIDO2 uyumlu donanımsal güvenlik anahtarları veya Windows Hello gibi phishing-resistant (kimlik avına dayanıklı) kimlik doğrulama çözümlerine geçiş yapılmalıdır. Ayrıca, Microsoft Entra ID üzerinde koşullu erişim (Conditional Access) ilkeleri etkinleştirilerek, cihaz kod akışı ile yapılan girişler yalnızca kurumsal yönetim altındaki güvenli cihazlarla sınırlandırılmalıdır. Son olarak, çalışanlara yönelik siber güvenlik eğitimleri, yapay zeka tarafından üretilen kusursuz ve kişiselleştirilmiş yeni nesil sosyal mühendislik senaryolarını da kapsayacak şekilde güncellenmelidir.