Bulut platformları üzerinden 12 ayda 390 binden fazla kimlik avı saldırısı gerçekleştirildi

TAKİP ET

Ekonomi - Kaspersky Siber Güvenlik Uzmanı Olga Altukhova: - Bir doğrulama adımında robot olmadığınızı kanıtlamak için e-posta adresiniz gibi kişisel bilgileri girmeniz isteniyorsa, bu durum kimlik avı veya dolandırıcılık girişimine işaret eden güçlü bir uyarı işaretidir

Ekonomi Haberleri - Kaspersky, yasal bulut platformlarının kullanıldığı kimlik avı faaliyetleriyle son 12 ayda 390 binden fazla saldırı gerçekleştirildiğini tespit etti.

Şirketten yapılan açıklamaya göre, Kaspersky'nin araştırması, saldırganların Cloudflare Workers, Vercel, Netlify, GitHub Pages ve IPFS gibi güvenilir hizmetlerden yararlanarak çok aşamalı kimlik avı kampanyaları yürüttüğünü ortaya koydu.

Araştırmada incelenen saldırı senaryosunda, saldırganlar güvenilir bir kişi gibi davranarak kullanıcıları kimlik avı bağlantısı üzerinden Microsoft hesaplarında oturum açmaya yönlendiriyor.

E-posta yoluyla gönderilen bağlantıya tıklayan kullanıcı, bot engelleme amacı taşıdığı izlenimi verilen bir sayfaya aktarılıyor. Burada kullanıcıdan kurumsal e-posta adresini girmesi ve sahte CAPTCHA doğrulamasını tamamlaması isteniyor.

Bu işlemle elde edilen e-posta adresi, URL'nin hash yapısına ekleniyor ve kullanıcı Cloudflare tarafından otomatik sağlanan workers.dev uzantılı bir adrese yönlendiriliyor. Böylece sonraki sayfanın, saldırganın ana sunucusuna doğrudan erişmeden veriyi alması sağlanıyor.

Kullanıcı daha sonra ücretsiz bir Cloudflare Workers alt alan adında barındırılan ikinci CAPTCHA ile karşılaşıyor. Gerçek olan bu CAPTCHA'nın sayfaya dinamik şekilde eklenmesi, güvenlik çözümlerinin sayfayı tespit etmesini zorlaştırıyor.

Saldırının son aşamasında ise Tarayıcı İçinde Tarayıcı (Browser-in-the-Browser-BiTB) tekniği kullanılıyor. Kullanıcıya gerçek bir adres çubuğu ve pencere denetimlerine sahipmiş gibi görünen Office 365 giriş ekranı gösteriliyor.

Kaspersky'nin araştırmasına göre, gerçekte bağımsız bir açılır pencere olan bu arayüze girilen kullanıcı adı, şifre ve çok faktörlü kimlik doğrulama kodları saldırganlara aktarılıyor. Zararlı komut dosyası, kimlik bilgilerinin yanı sıra oturum çerezlerini de ele geçiriyor. Kullanıcı daha sonra saldırının fark edilmesini güçleştirmek amacıyla genel bir hata sayfasına yönlendiriliyor.

CAPTCHA doğrulamalarında kişisel bilgi taleplerine dikkat edilmesi gerek

Kimlik avı girişimlerine karşı kullanıcıların CAPTCHA doğrulamalarında kişisel bilgi taleplerine dikkat etmesi gerektiğine işaret eden şirket, kullanıcılara şu önerilerde bulundu:

CAPTCHA doğrulamaları genellikle kişisel bilgi istemez. Bir doğrulama adımında robot olmadığınızı kanıtlamak için e-posta adresiniz gibi kişisel bilgileri girmeniz isteniyorsa, bu durum kimlik avı veya dolandırıcılık girişimine işaret eden güçlü bir uyarı işaretidir. Beklenmedik oturum açma taleplerine karşı dikkatli olun. Talep güvenilir bir alan adından geliyor veya geçerli bir SSL sertifikasına sahip olsa bile temkinli davranın. URL'yi tarayıcının ana adres çubuğundan kontrol edin. Browser-in-the-Browser saldırıları sahte bir tarayıcı penceresi, adres çubuğu veya pencere kontrolleri oluşturabilir ancak tarayıcının gerçek adres çubuğunda görünen alan adını değiştiremez. Tarayıcılarınızı ve güvenlik eklentilerinizi güncel tutun. Yalnızca alan adı itibarını değil, sayfa betiklerini ve dinamik içerikleri de analiz eden etkili bir güvenlik çözümü kullanın.

Açıklamada görüşlerine yer verilen Kaspersky Siber Güvenlik Uzmanı Olga Altukhova, saldırganların yüksek itibarları, ücretsiz kullanım planları ve sundukları araçlar nedeniyle meşru hizmetleri kötüye kullandığını belirtti.

İncelenen örnekte BiTB tekniğinin çok aşamalı Araya Girme (Adversary-in-the-Middle) saldırısıyla birleştirildiğine dikkati çeken Altukhova, söz konusu durumun, kimlik avı tekniklerinin gelişmişlik seviyesini ve karmaşık yapısını açıkça gösterdiğini ifade etti.

CAPTCHA Kaspersky Olga Altukhova