Son Dakika

Bulut platformları kimlik avı saldırılarında kullanılıyor

🎙️ Sesli Gazete (~4 dk)
Bulut platformları kimlik avı saldırılarında kullanılıyor
📝 Editör Özeti ÖNE ÇIKANLAR
  • Söz konusu kimlik avı senaryosu, genellikle güvenilir bir kişi kılığına giren saldırganın, kurbanı bir kimlik avı bağlantısı üzerinden Microsoft hesabına giriş yapmaya ikna etmesiyle başlıyor.
  • E-posta yoluyla iletilen bağlantıya tıklayan kullanıcı, sözde bir “bot engelleme” sayfasına yönlendiriliyor.

Gelişmelerden anında haberdar olun. Söz konusu kimlik avı senaryosu, genellikle güvenilir bir kişi kılığına giren saldırganın, kurbanı bir kimlik avı bağlantısı üzerinden Microsoft hesabına giriş yapmaya ikna etmesiyle başlıyor.

E-posta yoluyla iletilen bağlantıya tıklayan kullanıcı, sözde bir “bot engelleme” sayfasına yönlendiriliyor. Bu aşamada kullanıcıdan, kurumsal e-posta adresini girerek sahte bir CAPTCHA doğrulamasını tamamlaması isteniyor.

Ancak bu adım, insan doğrulamasından ziyade e-posta adresini ele geçirmeye hizmet ediyor; ardından kullanıcı Cloudflare tarafından otomatik olarak sağlanan bir *.workers.dev* URL’sine yönlendiriliyor. E-posta adresi URL hash yapısına eklenerek, bir sonraki sayfanın saldırganın ana sunucusuna doğrudan erişmesine gerek kalmadan veriyi alması sağlanıyor.

Bir sonraki sayfada kullanıcı, ücretsiz bir Cloudflare Workers alt alan adında barındırılan ikinci bir CAPTCHA ile karşılaşıyor.

Bu kez CAPTCHA gerçek olsa da HTML koduna doğrudan entegre edilmemiş; sayfaya dinamik olarak ekleniyor. Bu yöntem, güvenlik çözümlerinin sayfayı tespit etmesini zorlaştırıyor.Son aşamada ise kullanıcı, Tarayıcı İçinde Tarayıcı (Browser-in-the-Browser / BiTB) tekniğiyle oluşturulmuş, gerçeğinden farksız görünen bir adres çubuğu ve pencere denetimlerine sahip standart bir Office 365 giriş ekranıyla karşılaşıyor.

Aslında bu arayüz, girilen tüm verileri anlık olarak saldırganlara aktaran bağımsız bir açılır pencereden ibaret. Kurban kullanıcı adı, şifre ve çok faktörlü kimlik doğrulama kodunu girdikçe, arka plandaki zararlı komut dosyası (script) tüm kimlik bilgilerini ve oturum çerezlerini ele geçiriyor; ardından sızıntıyı gizlemek amacıyla kullanıcıyı genel bir hata sayfasına yönlendiriyor.

Güvende kalmak için güvenlik uzmanları şu önlemleri tavsiye ediyor: CAPTCHA doğrulamaları genellikle kişisel bilgi istemez. Bir doğrulama adımında robot olmadığınızı kanıtlamak için e-posta adresiniz gibi kişisel bilgileri girmeniz isteniyorsa, bu durum kimlik avı veya dolandırıcılık girişimine işaret eden güçlü bir uyarı işaretidir. Beklenmedik oturum açma taleplerine karşı dikkatli olun.

Talep güvenilir bir alan adından geliyor veya geçerli bir SSL sertifikasına sahip olsa bile temkinli davranın. URL’yi tarayıcının ana adres çubuğundan kontrol edin. Browser-in-the-Browser saldırıları sahte bir tarayıcı penceresi, adres çubuğu veya pencere kontrolleri oluşturabilir; ancak tarayıcının gerçek adres çubuğunda görünen alan adını değiştiremez. Tarayıcılarınızı ve güvenlik eklentilerinizi güncel tutun. Yalnızca alan adı itibarını değil, sayfa betiklerini ve dinamik içerikleri de analiz eden etkili bir güvenlik çözümü kullanın.

İlgili Konular: #Gündem #Bulut

💬 Yorumlar (0) Siz de düşüncelerinizi paylaşın

Bu haber henüz yorumlanmadı. İlk yorumu siz yapın!

✍️ Yorum Yapın