Kaspersky’nin Yasal Bulut Platformlarını Hedefleyen Phishing Saldırıları 390 Binden Fazla Vaka ile Gün Yüzüne Çıktı
Kaspersky’nin yasal bulut platformlarını hedef alan kimlik avı saldırıları yeni raporda ayrıntılarıyla inceleniyor
Kaspersky’nin güvenlik birimi tarafından yayımlanan yeni araştırma, son 12 ay içinde bu yöntemin 390 binden fazla saldırıya yol açtığını ortaya koyuyor. Saldırılar, güvenilir bulut hizmetleri olan Cloudflare Workers, Vercel, Netlify, GitHub Pages ve IPFS gibi platformları paravan olarak kullanıyor ve çok aşamalı karmaşık bir akış izliyor. Hedef, MFA gibi katmanlı güvenlik önlemlerini bile aşarak kullanıcı verilerini ele geçirmek üzerine kurulu.
İçeride yayımlanan analizde, sahte bir kimlik doğrulama sayfasıyla başlayan sürecin, kullanıcıyı Microsoft hesabına yönlendirmeyi amaçlayan bir dizi adımı içerdiği belirtiliyor. E-posta üzerinden gelen bağlantıya tıklayan kurban, sahte bir “bot engelleme” sayfasına yönlendirilirken, CAPTCHA doğrulamasıyla kullanıcıdan kurumsal e-posta adresi gibi bilgiler alınmaya çalışılıyor. Ardından tarayıcı tarafında Cloudflare’ın *.workers.dev* yönlendirmesiyle data akışları sahte işleme yoluyla ele geçiriliyor.

Dinamik olarak sayfaya eklenen ikinci bir CAPTCHA ise güvenlik çözümlerinin tespitini zorlaştırıyor. BiTB (Browser-in-the-Browser) tekniğiyle oluşturulan sahte adres çubuğu ve arayüz, gerçek bir Office 365 giriş ekranını andırıyor ancak arka planda kullanıcı girdileri saldırganlara iletiliyor. Giriş bilgileri ve oturum çerezleri, zararlı komut dosyaları tarafından canlı olarak toplanıyor ve kullanıcılar sahte hata sayfasına yönlendirilerek süreç saklanıyor.
Bir Kaspersky uzmanı, “Saldırganlar; yüksek itibar, ücretsiz kullanım planları ve araçları nedeniyle meşru servisleri kötüye kullanıyor. BiTB tekniğini çok aşamalı bir Adversary-in-the-Middle saldırısıyla birleştirerek, meşru bir Microsoft sayfasının trafiğini tamamen kendilerine yönlendirmeyi başardılar” yorumunu paylaşıyor. Raporda, bu tür gelişmiş tekniklerin kimlik avı tehditlerinin ne kadar karmaşık ve etkili hale geldiğini gösterdiği vurgulanıyor.
Güvende kalmak için öneriler ise şöyle sıralanıyor: CAPTCHA doğrulamaları kişisel bilgi istemeyebilir; bir doğrulama adımında e-posta adresiniz gibi verileri girmeniz istenirse bu bir uyarı işareti olabilir. Beklenmedik oturum açma taleplerine karşı temkinli olun, güvenilir bir alan adı veya SSL sertifikası olsa bile. URL’nin tarayıcının ana adres çubuğundan kontrol edilmesi, Browser-in-the-Browser saldırılarının etkisini azaltabilir. Tarayıcılar ve güvenlik eklentileri güncel tutulmalı; sayfa betiklerini ve dinamik içerikleri analiz eden güvenlik çözümleri kullanılmalı.

Kaynaklar: Securelist üzerinde yayımlanan rapor ve Kaspersky uzman görüşleri.
Kaynak: Beyaz Haber Ajansı (BYZHA)

