Siber güvenlik

Microsoft 365 ve Bulut Verilerini Çalmak İçin Parola Anahtarı Güncellemesi Kılığına Giren Saldırılar

Microsoft Security Research, BT desteği kılığına giren aramalar ve mesajlarla başlayan, ardından AiTM veya device code akışlarından yararlanarak saldırganın kontrol ettiği bir MFA yöntemi ekleyen, Microsoft Graph'ı keşfeden ve SharePoint, OneDrive ile e-posta verilerini çeken bir dizi ihlali tespit etti. Microsoft, etkinliğin Mayıs 2026'dan beri sürdüğünü ve geçici kimlik ihlalini kalıcı bulut erişimine dönüştürmeyi hedeflediğini belirtiyor.

2026-09-09
4 dk okuma
6 görüntülenme
فريق تحرير certi.news
Microsoft 365 ve Bulut Verilerini Çalmak İçin Parola Anahtarı Güncellemesi Kılığına Giren Saldırılar

Microsoft Security Research, çalışanı passkey, çok faktörlü kimlik doğrulama (MFA) veya tek oturum açma (SSO) güncellemesi yapması gerektiğine ikna ederek başlayan ve daha sonra Microsoft 365 kimliğinin ele geçirilmesine ve verilere erişime dönüşen etkin bir bulut ihlali modeli tespit etti. Şirkete göre bu etkinlik Mayıs 2026'dan bu yana birden fazla hesap üzerinden görülüyor; olağandışı oturum açmalar, yeni kimlik doğrulama yöntemlerinin eklenmesi, Microsoft Graph kullanılarak geniş çaplı keşif ve ardından SharePoint ile OneDrive dosyalarına ve e-posta içeriğine erişim gerçekleşiyor.

Çoğu durumda asıl hedef passkey kaydı değil. Saldırganlar bu konuyu, kurbanı kimlik avı sayfalarına veya device code akışına yönlendirmek için bahane olarak kullanıyor. Adversary-in-the-middle (AiTM) saldırılarında kimlik bilgileri ve oturum belirteçleri ele geçirilebilir. device code saldırısında ise kullanıcı, farkında olmadan, saldırganın kontrol ettiği bir istemciye izin verilen kaynaklara erişim belirteci verir.

Telefon görüşmesinden kimlik kontrolüne

Kampanya genellikle çalışanın kişisel telefon numarasına, kendisini destek masası olarak tanıtan bir kişiden gelen ve aciliyet duygusu oluşturan bir arama veya mesajla başlıyor. Kimlik avı bağlantısı kişisel telefona SMS yoluyla gönderilebilir; bu da telefon Microsoft Defender for Endpoint'e kayıtlı değilse cihaz izleme araçlarında görünen kanıtları azaltır. Microsoft ayrıca Microsoft Teams üzerinden ele geçirilmiş çalışan hesaplarından gönderilen benzer mesajlar da tespit etti; bu durum talebin inandırıcılığını artırıyor.

Saldırganlar çalışanlar ve kurumun yapısı hakkında yayımlanmış bilgilerden yararlanıyor ve kurum adını bir alt alan adına yerleştiren, hızlı şekilde değiştirilen alan adları oluşturuyor; örneğin companyname.maliciousdomain.com modeli. Microsoft, bu alan adlarından bazılarının belirli bir kayıt kuruluşuna kaydedilmiş olmasının, kayıt kuruluşunun olaya dahil olduğuna dair kanıt oluşturmadığını vurguluyor.

MFA ekleme ve bulut ortamını keşfetme

Saldırgan, giriş yaptıktan sonra kontrolü altındaki bir telefon numarasını, kimlik doğrulama uygulamasını veya yazılımsal OTP kodunu kaydederek kalıcılık sağlamaya çalışıyor. İncelemelerde, yönetim uygulamalarını ve dahili dosyaları görüntülemek için yaklaşık bir saat süren oturumların kullanıldığı ve kimlik doğrulama uygulaması günler önce kaydedildikten sonra ele geçirilmiş kimlik bilgilerinin yeniden kullanıldığı durumlar tespit edildi.

Daha sonra Microsoft Graph; kullanıcıları, grupları, rolleri, uygulamaları, hizmetleri, siteleri ve posta kutularını envanterlemek için kullanılıyor. Microsoft, /users veya /groups gibi yollara yapılan tek bir isteğin normal görünebileceğini, ancak aynı kimlik, uygulama veya erişim belirtecinden gelen isteklerin birden fazla kategori üzerinden sıralanması ve ardından dosyalara ve e-postaya geçilmesinin, veri toplamayı izleyen keşif için daha güçlü bir gösterge olduğunu belirtiyor.

Dosya ve e-postaların kademeli olarak toplanması

Şirket, keşfin ardından SharePoint ve OneDrive dosyalarına erişim ve bu dosyaların indirilmesi için yüksek hacimli etkinliklerin yanı sıra bazı durumlarda REST arayüzleri üzerinden e-posta toplanması tespit etti. python-httpx adlı user agent'ın kullanılması da dahil olmak üzere otomasyon göstergeleri görüldü; ancak Microsoft bunun tek başına yeterli kanıt olarak kabul edilmemesi gerektiği konusunda uyarıyor. Veriler ayrıca ölçülü bir hızla toplandı; bazı işlemler saatte bin dosya veya iletinin altında kaldı ve saatlerden günlere kadar sürdü. Bu durum, işlemleri hızlı bir veri çekme operasyonuna kıyasla daha az dikkat çekici hale getirebilir.

Savunma ekipleri neleri izlemeli?

  • Olağandışı oturum açmaları kimlik doğrulama yöntemlerinin eklenmesi, belirteçlerin çıkarılması, Microsoft Graph etkinliği ve SaaS veya e-posta indirmeleriyle ilişkilendirmek.
  • Yeni kimlik doğrulama yöntemlerini ve cihazları incelemek, yetkisiz olanları kaldırmak; ardından doğrulanmış şekilde ele geçirilen hesapların oturumlarını ve belirteçlerini geçersiz kılmak ve kimlik bilgilerini sıfırlamak.
  • Kimlik avına dayanıklı MFA uygulamak, yönetilen ve uyumlu cihazları zorunlu kılmak, açık bir iş gereksinimi olmadığında güvenlik bilgilerinin kaydedilmesini ve device code akışlarını kısıtlamak.
  • Hassas Graph izinlerine sahip uygulama ve hizmet onaylarını incelemek, Graph etkinlik günlüklerini etkinleştirmek, posta kutularını denetlemek ve olağandışı keşif ile indirmeler için uyarı oluşturmak.

Editoryal değerlendirme: Buradaki en önemli değişiklik yeni bir kimlik avı sayfasının ortaya çıkması değil, saldırının kullanıcıyı kandırmaktan kimliği bütünleşik bir yol olarak kullanmaya geçmesidir: MFA'yı kalıcı hale getirme, ardından keşif ve veri toplama. Bu nedenle tek bir alan adı veya IP adresiyle eşleşme yeterli değildir; savunma etkinliği, kimlik sinyallerinin, bulut arayüzlerinin ve erişim davranışının ilişkilendirilmesine bağlıdır. Microsoft, ilk etkinliği Storm-3121 ve Storm-3032'nin de aralarında bulunduğu bir grup aktöre atfediyor ve atfın yalnızca bu ikisiyle sınırlı olmadığını belirtiyor.

Haber kaynağı
Microsoft Security Blog
Özgün kaynağı aç ↗
ف
Yazar

فريق تحرير certi.news

Aynı kategoride

Bunlar da ilginizi çekebilir

Tüm haberleri gör