Microsoft, ShinyHunters, Helix ve diğer şantaj çeteleriyle bağlantılı tehdit aktörlerinin kurumsal hesapları ele geçirmek ve Microsoft 365 hizmetlerinden veri çalmak için passkey ve single sign-on temalı sosyal mühendislik saldırıları kullandığını söylüyor.
Mayıs 2026'dan beri gözlemlenen kampanya, hedef kuruluşlar ve çalışanlar hakkında araştırmayla başlıyor. Saldırganlar daha sonra kurumsal BT yardım masalarını taklit ederek kurbanları arıyor veya onlara mesaj gönderiyor; acil bir passkey, çok faktörlü kimlik doğrulama (MFA) ya da single sign-on (SSO) güncellemesi gerektiğini söylüyor. Kurbanlar bazen SMS yoluyla kişisel telefonlarına gönderilen sahte Microsoft giriş sayfalarına yönlendiriliyor.
Microsoft, saldırganların passkey kaydetmediğini belirtiyor. Bunun yerine bu yemler, kurbanları kimlik bilgilerini, oturum belirteçlerini veya erişim onaylarını ele geçiren adversary-in-the-middle (AiTM) oltalama sitelerine ya da cihaz kodu kimlik doğrulama akışlarına yönlendiriyor.
Microsoft, faaliyeti Storm-3121 ve Storm-3032 dahil çeşitli aktörlere bağlıyor ve bunun Google Threat Intelligence'ın UNC6671 kümesiyle örtüştüğünü söylüyor. Bir incelemede saldırgan, ele geçirilmiş bir oturumu yaklaşık bir saat boyunca atanan uygulamaları, kurumsal bilgileri, bulut hizmetlerini ve hassas dosyaları incelemek için kullandı. Saldırganlar ayrıca bulut ortamlarını haritalamak için Microsoft Graph kullanıyor ve kontrol ettikleri telefon numaralarını, kimlik doğrulama uygulamalarını veya yazılım tabanlı tek kullanımlık parola belirteçlerini MFA yöntemi olarak ekleyebiliyor.
Yorumlar
0Henüz yorum yok. İlk yorumu siz yazın.