Microsoft: Sahte Passkey ve CEO Taklidi Phishing ile Kurumsal Hesapları Hedefliyor
Microsoft, 2026 yılında gözlemlediği iki ayrı sosyal mühendislik kampanyasında saldırganların kurumsal ödeme süreçlerini ve Microsoft bulut kimliklerini hedef aldığını açıkladı. Kampanyalar; CEO taklidi, sahte fatura ve ACH ödeme talepleri ile passkey, MFA ve SSO güncellemesi temalı telefon/SMS oltalamasını bir araya getiriyor.
Öne Çıkan Detaylar:
3-5 Ağustos 2026 arasında ABD’deki kurumsal kullanıcılara bir milyondan fazla dolandırıcılık e-postası gönderildi. Saldırganlar CEO’ları taklit ederek muhasebe ve ödeme ekiplerinden sahte bir ServiceNow yıllık aboneliği için ACH transferi başlatmalarını istedi.
E-postalarda sahte faturalar, yönetici imzaları ve uydurulmuş onay yazışmaları kullanıldı. Microsoft, alıcıya göre uyarlanmış e-posta taslaklarının hazırlanmasında üretken yapay zekâ kullanımına işaret eden bulgular tespit etti.
Mayıs 2026’dan beri izlenen ikinci kampanyada çalışanlar telefon, SMS ve bazı vakalarda Microsoft Teams üzerinden hedef alındı. Saldırganlar kendilerini BT yardım masası olarak tanıtıp passkey, MFA veya SSO ayarlarının acilen güncellenmesi gerektiğini söyledi.
Kurbanlar gerçek Microsoft oturum açma ekranını taklit eden sahte sayfalara yönlendirildi. Adversary-in-the-middle (AitM) akışları ve device-code authentication kötüye kullanımıyla hesap erişimi ele geçirildi.
İlk erişimin ardından saldırganlar kendi telefon numaralarını, kimlik doğrulama uygulamalarını veya yazılım tabanlı tek kullanımlık parola yöntemlerini hesaba ekleyerek kalıcılık sağlamaya çalıştı.
Ele geçirilen hesaplarda Microsoft Graph API üzerinden kullanıcılar, gruplar, izinler ve kaynaklar keşfedildi; posta kutuları toplandı ve SharePoint Online ile OneDrive for Business’tan yüksek hacimli veri indirildi.
Microsoft, ilgili faaliyetlerin bazı bölümlerini Storm-3121 ve Storm-3032 ile ilişkilendirdi. ShinyHunters, UNC6671 ve Helix gibi siber suç ve şantaj kümeleriyle de altyapı ve yöntem benzerlikleri görüldü; gruplar arasındaki ilişkinin tam niteliği ise net değil.

Şüpheli Bir Hesap Ele Geçirildiyse Önerilen Aksiyonlar:
Etkilenen kullanıcıların aktif oturumları ve yenileme belirteçleri iptal edilmeli, gerekirse hesap geçici olarak devre dışı bırakılmalıdır.
Kullanıcı hesabına sonradan eklenen telefon numarası, authenticator uygulaması, passkey ve TOTP gibi tüm kimlik doğrulama yöntemleri incelenmeli; bilinmeyen yöntemler kaldırılmalıdır.
Oturumlar iptal edildikten sonra parola yenilenmeli ve kritik hesaplarda kimlik avına dayanıklı MFA yöntemleri zorunlu hale getirilmelidir.
Microsoft Entra ID oturum açma ve denetim günlüklerinde yönetilmeyen cihazlar, yeni MFA kayıtları, device-code oturumları, sıra dışı konumlar ve beklenmeyen uygulama erişimleri araştırılmalıdır.
Microsoft Graph, SharePoint Online ve OneDrive günlüklerinde yüksek hacimli listeleme, arama ve indirme faaliyetleri incelenmelidir.
Exchange Online üzerinde şüpheli gelen kutusu kuralları, yönlendirmeler, delegasyonlar ve REST/API tabanlı posta kutusu erişimleri kontrol edilmelidir.
Saldırıyla ilişkili alan adları, URL’ler ve IP adresleri e-posta güvenliği, web filtreleme, DNS güvenliği, EDR ve SIEM üzerinde aranmalı ve engellenmelidir.
Finansal dolandırıcılık şüphesinde ödeme bankaya ulaşmışsa banka ile derhal iletişime geçilmeli; ACH/ödeme süreçlerinde değişiklik yapılmadan önce ikinci bir doğrulama kanalı kullanılmalıdır.
Bu tip zararlı yazılımlardan korunmak için alınabilecek tedbirlerin bazıları:
Windows ve güvenlik güncellemeleri düzenli olarak uygulanmalıdır.
Microsoft Defender/Antivirüs istisnaları düzenli kontrol edilmelidir.
Windows Update ve güvenlik servislerinin devre dışı bırakılması izlenmelidir.
Şüpheli süreçler ve kripto madenciliği aktiviteleri takip edilmelidir.
Kullanıcı profilleri, başlangıç girdileri ve zamanlanmış görevler kontrol edilmelidir.
Şüpheli sistemlerde aktif kullanıcı oturumları sonlandırılmalıdır.
Ele geçirilen hesapların parolaları ve erişim bilgileri yenilenmelidir.
Kritik hesaplarda MFA etkinleştirilmelidir.
EDR/Antivirüs ile düzenli tam sistem taraması yapılmalıdır.
Güvenlik olayları merkezi SIEM üzerinden izlenmelidir.
Detaylı bilgi için info@zerosecond.com.tr adresinden uzmanlarımıza başvurabilirsiniz.





















Yorumlar