Siber güvenlik uzmanı Kaspersky, Microsoft'un kimlik doğrulama sistemini istismar eden bir oltalama (phishing) saldırısı hakkında detaylı bir rapor yayımladı. Nisan 2026 başından Mayıs ortasına kadar süren bu kampanya, bir hukuk firması kılığında mağdurların giriş bilgilerini çalmayı ve hassas verilerine ulaşmayı hedefliyor. Kaspersky daha önce de Google Tasks, Google Forms, Bubble ve Amazon Simple Email Service gibi platformları kullanan benzer saldırılara dikkat çekmişti.
Saldırı Mekanizması ve Hedef
Saldırının temelinde, Microsoft'un OAuth 2.0 Device Authorization Grant (Cihaz Yetkilendirme Akışı) adı verilen kimlik doğrulama yöntemi yatıyor. Bu sistem, akıllı televizyon gibi girişin zor olduğu cihazlarda kullanıcıların başka bir cihaz (telefon veya bilgisayar) üzerinden kod veya QR taramasıyla kolayca oturum açmasını sağlıyor. Ancak bu kolaylık, siber suçlular tarafından kötüye kullanılarak hesap ele geçirme ve çalınan yenileme (refresh) belirteçleri aracılığıyla sürekli erişim sağlama imkanı sunuyor.
Saldırganlar, mağdurlara parola korumalı PDF dosyaları içeren, hukuk bürosundan gelmiş gibi görünen e-postalar gönderiyor. Kullanıcılar bu dosyayı açıp parolayı girdiğinde, çeşitli belgelerin listelendiği bir web sayfasına yönlendiriliyor. Belgeleri görüntülemek için tıklanan bağlantı, başlangıçta Microsoft'un resmi adresine gitse de, URL parametreleri sayesinde kullanıcı kısa süre sonra sahte bir oltalama sitesine aktarılıyor. Oltalama sayfasında, güvenlik botlarını engellemek amacıyla birden fazla CAPTCHA doğrulaması kullanılıyor. Bu adımları geçen kullanıcılardan, saldırganların oturum açma sürecini başlatmak için önceden elde ettiği tek kullanımlık bir kodu kopyalamaları isteniyor. Kod otomatik olarak panoya kopyalanırken, kullanıcı aynı anda Microsoft'un resmi kimlik doğrulama sayfasına yönlendiriliyor ve kodu buraya yapıştırması isteniyor. Kullanıcı kodu girdiğinde çok faktörlü kimlik doğrulama (MFA) tamamlanıyor ve saldırganlar oturum belirteçlerinin kontrolünü ele geçirerek mağdurun e-posta kutusuna, OneDrive dosyalarına ve Teams görüşmelerine erişim sağlayabiliyor.
Korunma Yolları ve Uzman Görüşü
Kaspersky Anti-Spam Uzmanı Roman Dedenok, saldırganların her zaman kötü amaçlı yazılımlara başvurmadığını, meşru araçları da silaha dönüştürebildiğini vurguluyor. Dedenok, kullanıcıların sadece şüpheli değil, resmi platformlarda gezinirken de dikkatli olmaları gerektiğini belirtiyor. Kurumsal güvenlik ekiplerine ise, Cihaz Kodu Akışı mekanizmasının şirket altyapısındaki iş gereksinimini değerlendirmelerini ve elzem değilse devre dışı bırakmalarını tavsiye ediyor. Kurumlar için güçlü e-posta güvenlik çözümleri, özellikle yapay zeka destekli çok katmanlı koruma sunan Kaspersky Security for Mail Server gibi ürünler kritik önem taşıyor. Bireysel kullanıcılar için ise Kaspersky Premium, yapay zeka destekli kimlik avı önleme özellikleriyle korunma sağlıyor.




