Passkey'ler parola hırsızlığını çok daha zor hâle getirdi, ancak saldırganlar kullanıcıları kendi kontrol ettikleri bilgisayarlarda kimlik doğrulamaya kandırarak uyum sağlıyor. Yeni bir Microsoft raporu, bulut hesaplarını ele geçirmeyi ve hassas dosyaları çalmayı amaçlayan son derece gelişmiş bir kampanyayı anlatıyor.
Operasyon, hedef hakkında iş yeri, pozisyon ve kişisel telefon numarası gibi bilgilerin kapsamlı biçimde araştırılmasıyla başlıyor. Saldırganlar daha sonra kurumun BT yardım masası gibi davranarak arıyor ve kurbanın herhangi bir kesintiyi önlemek için passkey'ini veya MFA'sını hemen güncellemesi gerektiğini söylüyor.
Aramanın ardından kurbana, güvenlik ayarlarını güncellemesi için bir bağlantı içeren SMS gönderiliyor. Bağlantıdaki site gerçek Microsoft giriş sayfasına benziyor, ancak aslında adversary-in-the-middle (AitM) tekniklerini kullanan, önceden hazırlanmış kötü amaçlı bir site. Site, saldırgan adına kimlik doğrulama yapabiliyor veya kimlik bilgilerini yakalayabiliyor.
Microsoft, aktörlerin çalışanları ve kurum yapılarını herkese açık sosyal ve profesyonel platformlar üzerinden araştırıyor göründüğünü söyledi. Daha az sayıda vakada, ele geçirilmiş hesaplar Microsoft Teams üzerinden benzer passkey temalı mesajlar göndermek için kullanılıyor.
Kampanya görünüşe göre en az Mayıs ayından beri aktif. Microsoft, kampanyanın SharePoint ve OneDrive dosyalarının yanı sıra Microsoft Exchange Online e-posta verilerini dışarı aktarmayı amaçladığını söyledi. Kurban sayısını açıklamadı ve faaliyeti belirli bir tehdit aktörüne atfetmedi; ancak benzer kampanyalara katılan kolektifler arasında Cordial Spider ve Storm-3121'i saydı.
Yorumlar
0Henüz yorum yok. İlk yorumu siz yazın.