Siber güvenlik kuruluşu Kaspersky tarafından yapılan yeni bir araştırma, siber saldırganların yasal bulut platformlarını hedef alarak gerçekleştirdiği kimlik avı (phishing) faaliyetlerinin boyutunu gözler önüne serdi. Son 12 aylık dönemde, bu yöntemle toplamda 390 binden fazla saldırının başarıyla düzenlendiği tespit edildi. Söz konusu saldırılar, Cloudflare Workers, Vercel, Netlify, GitHub Pages ve IPFS gibi geniş çapta güvenilen hizmetleri bir paravan olarak kullanarak çok aşamalı ve oldukça karmaşık yapılar sergiliyor. Bu gelişmiş kimlik avı kampanyaları, günümüzde yaygın olarak kullanılan çok faktörlü kimlik doğrulama (MFA) sistemlerini bile atlatma yeteneğine sahip.

İlk Aşama: Güvenilir Platformların Kötüye Kullanımı

Siber saldırganların kullandığı kimlik avı senaryosu, genellikle kurbanı kandırmak amacıyla güvenilir bir kişi veya kurum gibi davranarak başlıyor. Saldırgan, mağduru bir kimlik avı bağlantısı aracılığıyla Microsoft hesabına giriş yapmaya ikna etmeyi hedefliyor. Bu süreç, genellikle e-posta yoluyla iletilen zararlı bir bağlantının tıklanmasıyla tetikleniyor. Kullanıcı, bağlantıya tıkladığında sözde bir "bot engelleme" sayfasına yönlendiriliyor. Bu ilk aşamada, kullanıcıdan kurumsal e-posta adresini girmesi ve sahte bir CAPTCHA doğrulamasını tamamlaması isteniyor. Ancak bu adımın asıl amacı, bir insan doğrulamasından ziyade kullanıcının e-posta adresini ele geçirmek ve bir sonraki aşamaya hazırlık yapmaktır. E-posta adresi ele geçirildikten sonra, kullanıcı Cloudflare tarafından otomatik olarak sağlanan bir *.workers.dev* URL'sine yönlendiriliyor. Bu yönlendirme sırasında, ele geçirilen e-posta adresi URL'nin hash yapısına eklenerek, saldırganın ana sunucusuna doğrudan erişim gerektirmeden verinin bir sonraki sayfaya aktarılması sağlanıyor. Bu yöntem, saldırının tespit edilmesini zorlaştıran önemli bir adımdır.

Gelişmiş Teknikler ve Kimlik Bilgisi Hırsızlığı

Kullanıcı, ilk aşamayı geçtikten sonra, ücretsiz bir Cloudflare Workers alt alan adında barındırılan ikinci bir CAPTCHA doğrulamasıyla karşılaşıyor. Bu ikinci CAPTCHA, teknik olarak gerçek olsa da HTML koduna doğrudan entegre edilmemiş, aksine sayfaya dinamik olarak eklenmiş bir yapıya sahiptir. Bu dinamik ekleme tekniği, geleneksel güvenlik çözümlerinin sayfayı zararlı olarak tespit etmesini önemli ölçüde güçlendiriyor. Saldırının son ve en kritik aşamasında ise kullanıcı, Tarayıcı İçinde Tarayıcı (Browser-in-the-Browser / BiTB) tekniğiyle oluşturulmuş, gerçek bir Office 365 giriş ekranına benzeyen bir arayüzle karşılaşıyor. Bu sahte arayüz, tarayıcı adres çubuğu ve pencere denetimleri dahil olmak üzere gerçeğinden ayırt edilemeyecek kadar kusursuz bir şekilde taklit edilmiştir. Ancak bu görünümün ardında, girilen tüm verileri anlık olarak siber saldırganlara aktaran bağımsız bir açılır pencere bulunmaktadır. Kurban, kullanıcı adı, şifre ve hatta çok faktörlü kimlik doğrulama kodunu bu sahte ekrana girdiğinde, arka planda çalışan zararlı komut dosyası (script) tüm kimlik bilgilerini ve oturum çerezlerini ele geçiriyor. Bu bilgilerin çalınmasının ardından, sızıntıyı gizlemek amacıyla kullanıcı genellikle genel bir hata sayfasına yönlendirilir ve durumu fark etmesi engellenir. Kaspersky Siber Güvenlik Uzmanı Olga Altukhova, bu tür saldırıların karmaşıklığını şu sözlerle değerlendirdi: "Saldırganlar, sahip oldukları yüksek itibar, ücretsiz kullanım planları ve sundukları araçlar nedeniyle meşru servisleri aktif olarak kötüye kullanıyor. Raporda incelediğimiz örnekte siber saldırganlar, Tarayıcı İçinde Tarayıcı (BiTB) tekniğini çok aşamalı bir Araya Girme (Adversary-in-the-Middle) saldırısıyla birleştirerek, meşru bir Microsoft sayfasının trafiğini tamamen kendi üzerlerine yönlendirmeyi başardı. Bu durum, kimlik avı tekniklerinin ne denli gelişmiş ve karmaşık bir yapıya büründüğünü açıkça gösteriyor."

Siber Güvenlik Uzmanlarından Korunma Tavsiyeleri

Kaspersky, bu tür gelişmiş kimlik avı saldırılarından korunmak için kullanıcılara önemli tavsiyelerde bulunuyor:

  • Kişisel Bilgi İstemeyen CAPTCHA'lara Dikkat Edin: Gerçek CAPTCHA doğrulamaları genellikle kişisel bilgi talep etmez. Eğer bir doğrulama adımında robot olmadığınızı kanıtlamak için e-posta adresiniz gibi kişisel bilgilerinizi girmeniz isteniyorsa, bu durum güçlü bir kimlik avı veya dolandırıcılık girişimi uyarı işaretidir.
  • Beklenmedik Oturum Açma Taleplerine Karşı Temkinli Olun: Size beklenmedik bir oturum açma talebi geldiğinde son derece dikkatli davranın. Talep, görünüşte güvenilir bir alan adından gelse veya geçerli bir SSL sertifikasına sahip olsa bile şüpheci yaklaşın ve doğruluğunu sorgulayın.
  • URL'yi Tarayıcının Ana Adres Çubuğundan Kontrol Edin: Browser-in-the-Browser (BiTB) saldırıları, sahte bir tarayıcı penceresi, adres çubuğu veya pencere kontrolleri oluşturabilir. Ancak, tarayıcının gerçek adres çubuğunda görünen alan adını değiştiremezler. Bu nedenle, herhangi bir giriş yapmadan önce daima ana adres çubuğundaki URL'yi dikkatlice kontrol edin.
  • Tarayıcılarınızı ve Güvenlik Eklentilerinizi Güncel Tutun: Kullandığınız web tarayıcılarını ve tüm güvenlik eklentilerini düzenli olarak güncelleyin. Güncel yazılımlar, bilinen güvenlik açıklarına karşı koruma sağlar.
  • Etkili Bir Güvenlik Çözümü Kullanın: Yalnızca alan adı itibarını değil, aynı zamanda sayfa betiklerini ve dinamik içerikleri de analiz edebilen kapsamlı ve etkili bir güvenlik çözümü kullanmak, bu tür karmaşık saldırılara karşı ek bir koruma katmanı sağlayacaktır.