Siber güvenlik kuruluşu Kaspersky, Microsoft'un kimlik doğrulama mekanizmasını hedef alan karmaşık bir oltalama (phishing) saldırısı hakkında detaylı bir rapor yayımladı. Nisan 2026 başından Mayıs 2026 ortasına kadar devam eden bu kampanya, özellikle bir hukuk firmasından geliyormuş gibi tasarlanmış e-postalar aracılığıyla kurbanların kimlik bilgilerini ele geçirmeyi ve hassas verilerine yetkisiz erişim sağlamayı hedefledi. Bu yeni tehdit, saldırganların meşru platformları kötüye kullanarak siber güvenlik risklerini artırma eğilimini bir kez daha gözler önüne serdi.
Kaspersky daha önce de benzer taktiklerle Google Tasks, Google Forms, Bubble ve Amazon Simple Email Service gibi popüler platformları istismar eden oltalama girişimlerine karşı kullanıcıları uyarmıştı. Bu son saldırıda ise Microsoft'un OAuth 2.0 Device Authorization Grant (Cihaz Yetkilendirme Akışı) olarak bilinen kimlik doğrulama yöntemi kötüye kullanıldı. Bu mekanizma, akıllı televizyonlar gibi klavye girişi zor olan cihazlarda kullanıcıların Microsoft hesaplarına kolayca erişmesini sağlamak üzere tasarlanmıştır. Kullanıcılar, genellikle bir akıllı telefon veya bilgisayar gibi başka bir cihazdan bir doğrulama kodu girerek veya QR kodu tarayarak oturum açma işlemini tamamlayabilirler. Ancak bu kullanım kolaylığı, siber saldırganlar için hesapları ele geçirme ve çaldıkları yenileme (refresh) belirteçleri (token) sayesinde erişimlerini uzun süre koruma imkanı sunan bir güvenlik açığı oluşturdu.
Saldırı Akışı ve Kullanıcıların Tuzak Adımları
Oltalama saldırısı, mağdurlara sözde bir hukuk bürosundan gönderilmiş gibi görünen ve ekinde parola korumalı bir PDF dosyası barındıran e-postalarla başladı. Kullanıcılar, bu PDF dosyasını açıp parolayı girdiklerinde, içerisinde çeşitli belgelerin listelendiği bir web sayfasına yönlendirildiler. Belgeleri görüntülemek isteyen kullanıcıların tıklaması gereken bağlantı, ilk etapta Microsoft'un resmi adresine yönlendiriyordu. Ancak, bu URL'deki parametreler özel olarak yapılandırıldığı için, kullanıcı Microsoft'un resmi sayfasını açar açmaz sahte (oltalama) bir kaynağa otomatik olarak aktarılıyordu.
Oltalama sayfasında, muhtemelen güvenlik tarama botlarını filtrelemek amacıyla birden fazla CAPTCHA doğrulama adımı kullanıldı. Bu adımları tamamlayan kullanıcılar, tek kullanımlık bir kodu kopyalamalarının istendiği son bir sayfaya yönlendirildiler. Bu kod, saldırganların kendi taraflarında oturum açma sürecini başlatmak için önceden ele geçirdiği bir doğrulama kodu niteliğindeydi. Görüntülenen tek kullanımlık koda tıklanmasıyla kod otomatik olarak panoya kopyalanırken, kullanıcı eş zamanlı olarak Microsoft'un resmi kimlik doğrulama sayfasına yönlendirildi ve kodu buraya yapıştırması istendi. Kullanıcı kodu girdikten sonra çok faktörlü kimlik doğrulama (MFA) süreci tamamlanmış oldu ve bu sayede saldırganlar oturum belirteçlerinin (session tokens) kontrolünü ele geçirdi.
Uzmanlardan Korunma Yöntemleri ve Öneriler
Saldırganlar, ele geçirdikleri oturum belirteçleri sayesinde mağdurun e-posta kutusundan ileti okuyup gönderebilir, OneDrive üzerindeki dosyaları dışarı aktarabilir ve hatta Teams görüşmelerine erişebilir hale geldi. Kaspersky Anti-Spam Uzmanı Roman Dedenok, konuya ilişkin yaptığı değerlendirmede,