Cihaz Kodu Akışıyla OAuth Oltalama: Microsoft Doğrulama Mekanizmasının Halka Açılan Tehditleri
Kaspersky, kimlik doğrulama sürecini kolaylaştıran bir güvenlik açığından yararlanılarak gerçekleştirilen yeni bir oltalama kampanyasını duyurdu. Nisan başından Mayıs ortasına dek süren bu operasyon, sahte bir hukuk firmasına ait görünümle hedeflenen kullanıcıların kimlik bilgilerini ele geçirmeyi amaçlıyordu. Şirketin vaka raporuna göre, Google Tasks, Google Forms, Bubble ve Amazon Simple Email Service gibi platformların kötüye kullanılmasına karşı daha önce de uyarılar yapılmıştı.

Microsoft’un OAuth 2.0 Device Authorization Grant olarak bilinen Cihaz Yetkilendirme Akışı, kullanıcıların akıllı TV’ler ve benzeri kolaylıkla oturum açmanın güç olduğu cihazlarda Microsoft hesaplarına erişmesini sağlamak amacıyla geliştirildi. Ancak bu kolaylık, kötü niyetli aktörlerin doğrulama sürecini manipüle etmesini ve yeniden kullanılabilir yenileme belirteçleriyle erişimi sürdürmesini de mümkün kılıyor.
Olayda mağdurlara, hukuki bir ofisten gelen mesaj izlenimi veren bir e-posta gönderildi ve eki parola korumalı bir PDF içeriyordu. Dosyada belirtilen belgeleri görmek için kullanıcılar bir bağlantıya yönlendiriliyor ve bu bağlantı, ilk etapta Microsoft’un gerçek sayfasını açıyor gibi görünüyordu. Ancak URL parametreleri, kullanıcı Microsoft sayfasını açar açmaz sahte bir oltalama kaynağına yönlendirecek şekilde tasarlanmıştı. Dokümandaki bağlantı, kullanıcıyı meşru Microsoft sayfasından oltalama sayfasına geçiriyordu.

Oltalama sayfasında, güvenlik tarama botlarını geçici olarak engellemeyi amaçlayan birden çok CAPTCHA adımı kullanılıyordu. Bu doğrulamalar tamamlandığında kullanıcıya tek kullanımlık bir kod gösteriliyordu ve bu kod, saldırganların kendi tarafında oturum açma işlemini başlatması için gerekliydi. Görüntülenen tek kullanımlık kod kopyalanıp panoya alınırken, kullanıcı aynı anda Microsoft’un resmi kimlik doğrulama sayfasına yönlendiriliyordu ve buraya kodu yapıştırması isteniyordu.

Kullanıcı kodunu girdikten sonra MFA süreci tamamlanıyor ve saldırganlar oturum belirteçlerini ele geçirerek kullanıcının e-postalarını okuyup yanıtlayabiliyor, OneDrive belgelerini dışarı aktarabiliyor ve Teams toplantılarına erişebiliyordu. Kaspersky Anti-Spam Uzmanı Roman Dedenok şu değerlendirmede bulundu: “Saldırganlar, hassas verilere ulaşmak için yalnızca kimlik bilgilerini çalmaya veya zararlı yazılım dağıtmaya güvenmiyor; meşru araçları da silah olarak kullanabiliyorlar. Bu nedenle kullanıcılar, yalnızca şüpheli sitelere değil, resmi platformlara da dikkat göstermeli.”
Cihaz Kodu Oltalama (Device Code Phishing) saldırılarına karşı etkin bir savunma için kurumların güçlü e-posta güvenlik çözümleri kullanması hayati önem taşıyor. Kurumsal kullanıcılar için, yapay zeka ve makine öğrenimiyle desteklenen çok katmanlı koruma sağlayan Kaspersky Security for Mail Server, işletmelere güvenli bir çalışma ortamı sunuyor. Bireysel kullanıcılar ise Kaspersky Premium ile kimlik avı karşıtı önlemleri güçlendirebilir ve genel siber güvenliği artırabilir.