CANLI · 1087 haber akışta Son güncelleme 11:57
19 Eylül 2026
Security · BleepingComputer

MFA Bile Çaresiz: Microsoft 365 Hesaplarını Ele Geçiren Yeni Oltalama Tehlikesi

Jalisco ve OmegaLord oltalama kitleri, yenilikçi yöntemlerle Microsoft 365 hesaplarındaki çok faktörlü kimlik doğrulamayı (MFA) aşmayı başarıyor.

14 Temmuz 2026

Ne oldu?


Siber güvenlik araştırmacıları, Microsoft 365 kullanıcılarını hedef alan ve Jalisco ile OmegaLord olarak adlandırılan iki yeni oltalama (phishing) kitinin aktif olarak kullanıldığını tespit etti. Hizmet olarak oltalama (PhaaS) modeliyle sunulan bu gelişmiş kitler, geleneksel kimlik avı yöntemlerinin ötesine geçerek kullanıcıların çok faktörlü kimlik doğrulama (MFA) korumalarını aşmalarını sağlayan yenilikçi teknikler barındırıyor. Jalisco kiti, IoT ve akıllı televizyonlar gibi kısıtlı cihazlar için tasarlanan Microsoft OAuth 2.0 Cihaz Yetkilendirme Akışı (Device Authorization Grant) protokolünü kötüye kullanarak gerçek zamanlı kod üretirken; OmegaLord kiti ise sahte PDF okuyucu giriş sayfaları üzerinden kullanıcıların kimlik bilgileriyle birlikte telefon numaralarını da ele geçirip MFA süreçlerini manipüle ediyor.

Neden önemli?


Bu gelişme, çok faktörlü kimlik doğrulamanın (MFA) artık mutlak bir güvenlik kalkanı olmadığını bir kez daha gözler önüne seriyor. Saldırganlar, Jalisco kiti sayesinde kullanıcıların şifrelerini çalmak yerine doğrudan OAuth erişim ve yenileme belirteçlerini (tokens) ele geçirerek hesaplara tam yetkiyle erişim sağlayabiliyor. Jalisco'nun backend API'leri üzerinden sürekli yeni kodlar üreterek Microsoft'un standart 15 dakikalık kod geçerlilik süresini aşması, saldırıların başarı oranını ve kalıcılığını ciddi ölçüde artırıyor.

Hesap ele geçirildikten sonra saldırganların genellikle dakikalar içinde harekete geçerek SharePoint gibi kritik bulut servislerindeki hassas verileri dışarı sızdırması ve ardından fidye talepleriyle şirketlere şantaj yapması tehdidin boyutunu büyütüyor. Ayrıca, yetkisiz erişim sağlayan saldırganların Entra ID paneli üzerinden kurbana ait hesaba birden fazla sahte cihaz kaydettiği de gözlemlendi; bu yöntem şifre sıfırlansa bile saldırganın sisteme erişimini sürdürmesine olanak tanıyor.

Kim veya ne etkileniyor?


Bu saldırılardan doğrudan Microsoft 365 bulut altyapısını kullanan ve kurumsal kimlik yönetimi için Entra ID (eski adıyla Azure AD) tercih eden şirketler, kamu kurumları ve bu kuruluşların çalışanları etkileniyor. Özellikle gevşek cihaz kayıt politikalarına sahip olan, OAuth uygulama izinlerini düzenli olarak denetlemeyen ve cihaz kodu tabanlı kimlik doğrulamayı (Device Code Flow) tamamen engellemeyen organizasyonlar en yüksek risk grubunda yer alıyor.

Ne yapılmalı?


Söz konusu tehlikeye karşı savunma mekanizmalarını güçlendirmek isteyen organizasyonların vakit kaybetmeden Microsoft Entra ID üzerinde cihaz kodu doğrulama akışını (Device Code Flow) sınırlandırması veya Conditional Access (Koşullu Erişim) politikalarıyla tamamen devre dışı bırakması gerekiyor. Bunun yanı sıra, her kullanıcının kaydedebileceği maksimum cihaz sınırının düşürülmesi, sistemde yetkisiz veya şüpheli OAuth uygulama kayıtlarının düzenli olarak denetlenmesi ve MFA yöntemlerinin FIDO2 tabanlı anahtarlar gibi phishing-resistant (oltalamaya dayanıklı) modern çözümlere yükseltilmesi kritik önem taşıyor.

Kaynaklar

Güne dön