Siber güvenlik

Şifre Spreyi Saldırıları, MFA Politikalarındaki Açıklardan Yararlanılmasıyla 155 Kat Arttı

Huntress, 2026'nın ilk yarısında şifre spreyi saldırılarında 155 kat artış tespit etti. Bunlar arasında Azure CLI'yi hedef alan ve iki hafta içinde 81 milyondan fazla oturum açma girişiminin kaydedildiği bir kampanya da bulunuyor. Kampanya, bazı MFA politikalarının kapsamadığı eski bir kimlik doğrulama akışından yararlanarak 78 hesabın ele geçirilmesine yol açtı.

2026-08-19
3 dk okuma
9 görüntülenme
فريق تحرير certi.news
Şifre Spreyi Saldırıları, MFA Politikalarındaki Açıklardan Yararlanılmasıyla 155 Kat Arttı

Huntress, 2026'nın ilk yarısında, sızdırılmış kimlik bilgilerinden ve çok faktörlü kimlik doğrulama (MFA) korumasına her zaman tabi olmayan eski kimlik doğrulama yollarından yararlanan bir dalga kapsamında şifre spreyi saldırılarında 155 kat artış tespit etti. Öne çıkan vakalar arasında, sistem yöneticilerinin Azure ve Entra kaynaklarını yönetmek için kullandığı Azure CLI aracını hedef alan bir kampanya da yer aldı.

Faaliyet, internet barındırma şirketi LSHIY LLC'nin kontrolündeki bir IPv6 aralığından kaynaklandı. Kampanya aylar önce başladı, ancak Huntress haziran ortasında iki hafta içinde bu kampanyayla bağlantılı 81 milyondan fazla oturum açma girişimi kaydetti ve bunlar 78 hesabın ele geçirilmesiyle sonuçlandı. Şirket, bu kampanyayla bağlantılı ihlallerin ardından herhangi bir faaliyet tespit etmedi. Huntress Ürün Direktörü Rich Mozeleski ise saldırganın, kimlik bilgilerinin dark web'de yeniden satılmasına hazırlık olarak geçerliliğini doğruluyor olabileceğini değerlendirdi.

Saldırılar nasıl gerçekleştirildi?

Şifre spreyi, tek bir hesapta çok sayıda parola denemek yerine, çok sayıda hesapta sınırlı sayıda yaygın veya sızdırılmış parolayı denemeye dayanır. Bu yöntem, saldırganın hesap kilitleme sınırlarından ve doğrudan uyarılardan kaçınmasına yardımcı olur. Süreç genellikle şirket web sitelerinden, LinkedIn'den, veri sızıntılarından ve kimlik avı kampanyalarından geçerli kullanıcı adlarının toplanması, ardından bilinen ya da şirket adıyla veya mevsimlerle ilişkili parolalardan kısa bir liste hazırlanmasıyla başlar.

  • Olası kullanıcı adlarının toplanması.
  • Sızdırılmış veya yaygın parolalardan oluşan sınırlı bir liste hazırlanması.
  • Tek bir parolanın birden fazla hesapta düşük hızda denenmesi.
  • Ele geçirilen hesabın yatay hareket, ticari e-posta ihlali veya ek veri hırsızlığı için kullanılması.

Huntress'e göre LSHIY kampanyası, geniş kapsamlı denemeleri, daha önce sızdırılmış ve henüz değiştirilmemiş geçerli kullanıcı adı-parola çiftlerinin yeniden kullanılmasıyla birleştirdi. Bu nedenle başarılı bir deneme, rastgele bir parola tahmininden daha değerliydi.

Kimlik doğrulama yolundaki açık

Saldırganlar ayrıca OAuth 2.1'de kullanımdan kaldırılan eski bir OAuth yetkilendirmesi olan Resource Owner Password Credentials mekanizmasından (kısaca ROPC) yararlandı. Bu mekanizma, kullanıcı adını ve parolayı doğrudan /token uç noktasına gönderir; MFA veya tek oturum açma (SSO) gibi modern kimlik doğrulama akışlarını sağlamaz ve etkileşimli bir çok faktörlü kimlik doğrulama istemi görüntülemez.

Pratikte bu, yeniden kullanılan ve hâlâ geçerli olan bir parolanın, kuruluş MFA'yı Koşullu Erişim Politikası (CAP) üzerinden etkinleştirmiş olsa bile, politika özellikle ROPC yolunu kapsamıyorsa etkin bir erişim oturumuna dönüşebileceği anlamına gelir. Huntress'te baş tehdit istihbaratı olayları lideri Andrew “Spike” Brandt, yetkilendirme yöntemi olarak adlandırılmasına rağmen bu mekanizmayı teknik açıdan bir «kimliğe bürünme yöntemi» olarak tanımladı.

Pratikte ne değişiyor?

Kampanya, MFA'nın genel olarak etkinleştirilmesinin tüm oturum açma yollarının korunmasını garanti etmediğini gösteriyor. Eski yollar veya erişim politikalarının kapsamadığı istisnalar, sızdırılmış kimlik bilgilerinin etkileşimli korumayı aşmasına fırsat tanıyabilir. Huntress, LSHIY'nin daha sonra saldırıları ilk IP aralığından durdurduğunu ve saldırganın şirkete ait Müşterinin Kendi IP'sini Getir (BYOIP) hizmetini kullandığını doğruladı.

Haber kaynağı
BleepingComputer
Özgün kaynağı aç ↗
ف
Yazar

فريق تحرير certi.news

Aynı kategoride

Bunlar da ilginizi çekebilir

Tüm haberleri gör