Bulut Platformları 390 Binden Fazla Kimlik Avı Saldırısında Kullanıldı
Kaspersky'nin son araştırması, popüler bulut servislerinin son bir yılda 390 binden fazla kimlik avı saldırısında kötüye kullanıldığını ortaya koydu. Saldırganlar, çok faktörlü kimlik doğrulamayı bile aşabilen karmaşık yöntemler uyguluyor.
Siber güvenlik kuruluşu Kaspersky tarafından yapılan yeni bir çalışma, son 12 ay içinde yasal bulut platformlarının kötüye kullanıldığı 390 binden fazla kimlik avı (phishing) saldırısının tespit edildiğini gösteriyor. Bu saldırılar, Cloudflare Workers, Vercel, Netlify, GitHub Pages ve IPFS gibi güvenilir hizmetleri kullanarak çok aşamalı ve sofistike yöntemlerle gerçekleştiriliyor; hatta çok faktörlü kimlik doğrulama (MFA) sistemlerini dahi atlatabiliyor.
Çok Aşamalı Kimlik Avı Yöntemleri
Saldırılar genellikle, kurbanı güvenilir bir kişi gibi görünen saldırganın tuzağına düşürerek başlıyor. Kurban, e-posta yoluyla gönderilen bir kimlik avı bağlantısı aracılığıyla Microsoft hesabına giriş yapmaya ikna ediliyor. Bağlantıya tıklayan kullanıcı, sahte bir "bot engelleme" sayfasına yönlendiriliyor. Burada, kurumsal e-posta adresini girerek sahte bir CAPTCHA doğrulamasını tamamlaması isteniyor. Bu adım, aslında e-posta adresini ele geçirmeyi amaçlıyor. Ardından, kullanıcı Cloudflare tarafından sağlanan bir *.workers.dev* URL'sine yönlendiriliyor. Bu aşamada, e-posta adresi URL'nin hash yapısına eklenerek, bir sonraki sayfanın saldırganın ana sunucusuna doğrudan bağlanmadan veriyi alması sağlanıyor.
Bir sonraki adımda kullanıcı, ücretsiz bir Cloudflare Workers alt alan adında barındırılan ikinci bir CAPTCHA ile karşılaşıyor. Bu CAPTCHA gerçek olsa da, sayfanın HTML koduna doğrudan entegre edilmeyip dinamik olarak eklenmesi, güvenlik çözümlerinin tespiti zorlaştırmasına neden oluyor. Son aşamada ise, Tarayıcı İçinde Tarayıcı (Browser-in-the-Browser / BiTB) tekniğiyle oluşturulmuş, gerçeğinden ayırt edilemeyen bir Office 365 giriş ekranı beliriyor. Bu arayüz, aslında girilen tüm bilgileri anlık olarak saldırganlara ileten bağımsız bir açılır pencere. Kurbanın kullanıcı adı, şifre ve çok faktörlü kimlik doğrulama kodunu girmesiyle birlikte, arka plandaki zararlı komut dosyası tüm kimlik bilgilerini ve oturum çerezlerini ele geçiriyor. Bilgilerin çalınmasının ardından, kullanıcı sızıntıyı gizlemek amacıyla genel bir hata sayfasına yönlendiriliyor.
Uzman Uyarısı ve Korunma Yolları
Kaspersky Siber Güvenlik Uzmanı Olga Altukhova, bu tür saldırıların arkasındaki stratejiyi şöyle açıklıyor: "Saldırganlar, yüksek itibarları, ücretsiz kullanım imkanları ve sundukları araçlar nedeniyle meşru servisleri aktif olarak kötüye kullanıyor. İncelenen örnekte, siber saldırganlar Tarayıcı İçinde Tarayıcı (BiTB) tekniğini çok aşamalı bir Araya Girme (Adversary-in-the-Middle) saldırısıyla birleştirerek, meşru bir Microsoft sayfasının trafiğini tamamen kendi üzerlerine yönlendirmeyi başardı. Bu durum, kimlik avı tekniklerinin ne denli gelişmiş ve karmaşık bir yapıya büründüğünü açıkça gösteriyor."
Güvende kalmak için Kaspersky, şu önlemleri tavsiye ediyor:
- CAPTCHA doğrulamalarında kişisel bilgi isteniyorsa dikkatli olun. E-posta adresi gibi kişisel verilerin istendiği bir CAPTCHA, kimlik avı işareti olabilir.
- Beklenmedik oturum açma taleplerine karşı şüpheci yaklaşın. URL'yi tarayıcının ana adres çubuğundan kontrol edin, çünkü Browser-in-the-Browser saldırıları sahte pencereler oluşturabilir ancak gerçek adres çubuğunu değiştiremez.
- Tarayıcılarınızı ve güvenlik eklentilerinizi düzenli olarak güncelleyin.
- Alan adı itibarının yanı sıra sayfa betiklerini ve dinamik içerikleri de analiz eden etkili bir güvenlik çözümü kullanın.
İlgili Haberler

TEKNOFEST Mavi Vatan'a Ulaşım Kolaylığı

Subnautica 2'ye Yeni İş Birliği Özellikleri Geldi

Gangstar Mirage City, 30 Milyon Ön Kayıtla Çıktı

