Uç nokta tespit ve müdahale (EDR), bir cihazdaki kötü amaçlı yazılımları ve diğer etkinlikleri belirleyebilir. Ancak bazı saldırılar, şüpheli bir süreç oluşturmadan tarayıcı oturumlarında ve bulut uygulamalarında gerçekleşir. Kaynak makalenin yazarı, NordLayer ürün stratejisi başkan yardımcısı Andrius Buinovskis, bunun uç nokta telemetrisinde nasıl boşluklar yaratabildiğini üç örnekle anlatıyor.
İlk olarak, aradaki kişi saldırıları kimliği doğrulanmış bir oturumu ele geçirebilir. Microsoft'un Storm-2755 olarak izlediği saldırgan, 2026'da Kanada'daki çalışanları hedef aldı. Kötü amaçlı reklamlar ve arama sonuçları, kullanıcıları saldırganın kontrolündeki Microsoft 365 giriş sayfalarına yönlendirdi. Microsoft, çalınan bir oturumun yeniden kullanıldığını ve ardından hizmetlere, bordro ve İK bilgilerine erişildiğini gözlemledi. Kaynağa göre kimlik avına dayanıklı FIDO2 WebAuthn, bu tür saldırıların çoğunu önlemeye yardımcı olabilir.
İkinci olarak, kötü amaçlı tarayıcı uzantıları sayfa içeriğini okuyup HTTPS üzerinden gönderebilir ve sıradan tarayıcı etkinliği gibi görünebilir. Microsoft, Mart 2026'da yapay zekâ asistanı gibi görünen kötü amaçlı Chromium uzantılarının yaklaşık 900.000 kez yüklendiğini ve 20.000'den fazla kurumsal kiracıda etkinlik saptandığını bildirdi. Uzantılar, ziyaret edilen URL'leri ve ChatGPT ile DeepSeek konuşmalarının içeriğini topladı.
Üçüncü olarak, kullanıcılar tarayıcı tabanlı SaaS oturumlarında veri yükleyebilir veya OAuth isteklerini onaylayabilir; bunlar EDR'nin incelemek üzere tasarlandığı cihaz etkinliğini tetiklemeyebilir. NordLayer'ın Browser Security Report 2026 raporu, incelenen 504 uygulamanın tümüne tarayıcı üzerinden erişilebildiğini ve araçların %79'unun yalnızca tarayıcıda kullanılabildiğini belirledi. Kaynak, tarayıcı denetimlerinin web erişimi, uzantılar, dosya aktarımları ve pano işlemleri hakkında ek görünürlük sağlayabileceğini savunuyor.
Yorumlar
0Henüz yorum yok. İlk yorumu siz yazın.