Siber güvenlik kuruluşu Kaspersky tarafından yapılan yeni bir çalışma, siber suçluların son 12 ay içinde 390 binden fazla kimlik avı saldırısında yasal bulut platformlarını paravan olarak kullandığını gözler önüne serdi. Cloudflare Workers, Vercel, Netlify, GitHub Pages ve IPFS gibi güvenilir platformlar üzerinden yürütülen bu çok aşamalı saldırıların, çok faktörlü kimlik doğrulama (MFA) gibi güvenlik önlemlerini bile atlatabildiği belirtildi. Bu detaylı analizler, Securelist'te yayımlanan güncel raporda geniş yer buluyor.

Çok Aşamalı Kimlik Avı Yöntemleri

Tipik bir kimlik avı senaryosunda, saldırgan güvenilir bir kimliğe bürünerek kurbanı, e-posta yoluyla gönderilen sahte bir bağlantı üzerinden Microsoft hesabına giriş yapmaya ikna ediyor. Bağlantıya tıklayan kullanıcı, bir "bot engelleme" sayfasına yönlendiriliyor. Bu aşamada, kullanıcıdan kurumsal e-posta adresini girerek sahte bir CAPTCHA doğrulamasını tamamlaması isteniyor. Ancak bu adım, aslında e-posta adresini ele geçirmek için tasarlanmış bir tuzak. Ardından kullanıcı, Cloudflare tarafından otomatik olarak sağlanan bir *.workers.dev* URL'sine yönlendiriliyor. E-posta adresi URL'nin hash yapısına eklenerek, saldırganın ana sunucusuna doğrudan erişim olmadan bir sonraki sayfanın veriyi alması sağlanıyor.

Bir sonraki adımda, kullanıcı ücretsiz bir Cloudflare Workers alt alan adında barındırılan ikinci bir CAPTCHA ile karşılaşıyor. Bu CAPTCHA gerçek olmasına rağmen, HTML koduna doğrudan entegre edilmeyip sayfaya dinamik olarak ekleniyor. Bu teknik, güvenlik çözümlerinin sayfayı tespit etmesini zorlaştırıyor. Son aşamada ise kullanıcı, Tarayıcı İçinde Tarayıcı (Browser-in-the-Browser / BiTB) tekniğiyle oluşturulmuş, gerçek bir Office 365 giriş ekranına benzeyen bir arayüzle karşılaşıyor. Bu arayüz, aslında girilen tüm verileri anlık olarak saldırganlara aktaran bağımsız bir açılır pencere. Kurban kullanıcı adı, şifre ve MFA kodunu girdikçe, arka plandaki zararlı komut dosyası tüm kimlik bilgilerini ve oturum çerezlerini ele geçiriyor, ardından sızıntıyı gizlemek amacıyla kullanıcıyı genel bir hata sayfasına yönlendiriyor.

Uzman Görüşü ve Korunma Yolları

Kaspersky Siber Güvenlik Uzmanı Olga Altukhova, saldırganların meşru servisleri yüksek itibarları, ücretsiz kullanım planları ve sundukları araçlar nedeniyle aktif olarak kötüye kullandığını belirtiyor. Altukhova, bu saldırıların, Tarayıcı İçinde Tarayıcı (BiTB) tekniğini çok aşamalı bir Araya Girme (Adversary-in-the-Middle) saldırısıyla birleştirerek, meşru bir Microsoft sayfasının trafiğini tamamen kendi üzerlerine yönlendirmeyi başardığını vurguladı. Bu durum, kimlik avı tekniklerinin ne denli gelişmiş ve karmaşık bir yapıya büründüğünü açıkça gösteriyor.

Güvende kalmak için Kaspersky şu önlemleri tavsiye ediyor: CAPTCHA doğrulamaları genellikle kişisel bilgi istemez; eğer e-posta adresi gibi kişisel bilgiler isteniyorsa bu bir kimlik avı işaretidir. Beklenmedik oturum açma taleplerine karşı dikkatli olun ve URL'yi tarayıcının ana adres çubuğundan kontrol edin, zira BiTB saldırıları sahte bir tarayıcı penceresi oluşturabilir ancak gerçek adres çubuğunu değiştiremez. Tarayıcılarınızı ve güvenlik eklentilerinizi güncel tutun. Yalnızca alan adı itibarını değil, sayfa betiklerini ve dinamik içerikleri de analiz eden etkili bir güvenlik çözümü kullanmak büyük önem taşımaktadır.