Bulut Platformları 390 Binden Fazla Kimlik Avında Kullanıldı

Kaspersky'nin son araştırmasına göre, popüler bulut servisleri son bir yılda 390 binden fazla kimlik avı saldırısında paravan olarak kullanıldı.

Bulut Platformları 390 Binden Fazla Kimlik Avında Kullanıldı
2 dakikalık okuma

Siber güvenlik kuruluşu Kaspersky tarafından yapılan yeni bir analiz, yasal bulut platformlarının siber suçlular tarafından kimlik avı (phishing) operasyonlarında yaygın olarak kötüye kullanıldığını ortaya koydu. Son 12 ayda 390 binden fazla saldırının bu yöntemle gerçekleştirildiği belirtildi. Cloudflare Workers, Vercel, Netlify, GitHub Pages ve IPFS gibi güvenilir hizmetler, çok aşamalı ve sofistike saldırıların gizlenmesi için araç olarak kullanılıyor. Bu saldırılar, çok faktörlü kimlik doğrulama (MFA) önlemlerini bile aşabilecek kapasitede.

Saldırı Yöntemi ve İşleyişi

Tipik bir kimlik avı senaryosunda, saldırganlar kendilerini güvenilir bir kişi gibi göstererek kurbanları sahte bir Microsoft giriş sayfasına yönlendiriyor. E-posta yoluyla gönderilen bir bağlantıya tıklayan kullanıcı, önce bir 'bot engelleme' sayfasına yönlendiriliyor. Burada, kurumsal e-posta adresini girerek sahte bir CAPTCHA doğrulaması yapması isteniyor. Bu adım aslında kullanıcının e-posta adresini ele geçirmeyi amaçlıyor. Ardından, kullanıcı otomatik olarak Cloudflare tarafından sağlanan bir *.workers.dev* URL'sine yönlendiriliyor. E-posta adresi, URL'nin hash yapısına eklenerek, saldırganın ana sunucusuna doğrudan erişim olmadan bir sonraki sayfanın veriyi alması sağlanıyor.

Bir sonraki aşamada, kullanıcı Cloudflare Workers alt alan adında barındırılan ikinci bir CAPTCHA ile karşılaşıyor. Bu CAPTCHA gerçek olsa da, HTML koduna doğrudan entegre edilmeyip dinamik olarak sayfaya ekleniyor. Bu yöntem, güvenlik çözümlerinin sayfayı tespit etmesini zorlaştırıyor. Son olarak, kullanıcı Tarayıcı İçinde Tarayıcı (Browser-in-the-Browser / BiTB) tekniğiyle oluşturulmuş, gerçek Office 365 giriş ekranından ayırt edilemeyen bir arayüzle karşılaşıyor. Bu arayüz, aslında girilen tüm verileri anında saldırganlara aktaran bağımsız bir açılır pencere. Kurban, kullanıcı adı, şifre ve MFA kodunu girdikçe, arka plandaki zararlı komut dosyası tüm kimlik bilgilerini ve oturum çerezlerini ele geçiriyor ve ardından kullanıcıyı sızıntıyı gizlemek amacıyla genel bir hata sayfasına yönlendiriyor.

Uzman Görüşü ve Korunma Yolları

Kaspersky Siber Güvenlik Uzmanı Olga Altukhova, saldırganların meşru servislerin yüksek itibarı, ücretsiz kullanım planları ve sundukları araçlar nedeniyle bu platformları kötüye kullandığını belirtti. Altukhova, “Raporda incelenen örnekte siber saldırganlar, Tarayıcı İçinde Tarayıcı (BiTB) tekniğini çok aşamalı bir Araya Girme (Adversary-in-the-Middle) saldırısıyla birleştirerek, meşru bir Microsoft sayfasının trafiğini tamamen kendi üzerlerine yönlendirmeyi başardı. Bu durum, kimlik avı tekniklerinin ne denli gelişmiş ve karmaşık bir yapıya büründüğünü açıkça gösteriyor” ifadelerini kullandı. Güvende kalmak için Kaspersky, şu önlemleri tavsiye ediyor: CAPTCHA doğrulamalarında kişisel bilgi isteniyorsa şüphelenin; beklenmedik oturum açma taleplerine dikkat edin; URL'yi tarayıcının ana adres çubuğundan kontrol edin, çünkü BiTB saldırıları sahte pencereler oluşturabilir ancak gerçek adres çubuğunu değiştiremez; tarayıcılarınızı ve güvenlik eklentilerinizi güncel tutun; ve yalnızca alan adı itibarını değil, sayfa betiklerini ve dinamik içerikleri de analiz eden etkili bir güvenlik çözümü kullanın.

İlgili Haberler

HONOR, Küresel Android Pazarında Lider Büyüme Kaydetti

HONOR, Küresel Android Pazarında Lider Büyüme Kaydetti

TEKNOFEST Mavi Vatan Kocaeli'de Rekor Kırdı

TEKNOFEST Mavi Vatan Kocaeli'de Rekor Kırdı

Galaxy Watch Kullanıcılarına Özel Strava Premium

Galaxy Watch Kullanıcılarına Özel Strava Premium

Araç Multimedya Sistemlerini Hedef Alan Yeni Tehdit

Araç Multimedya Sistemlerini Hedef Alan Yeni Tehdit