Microsoft hesabı doğrulama koduymuş gibi görünen sahte bir dolandırıcılık e-postası

Kaspersky: Microsoft kimlik doğrulama altyapısı 31 binden fazla sahte e-postada istismar edildi

Kaspersky uzmanları, saldırganların kullanıcıları sahte web sitelerine yönlendirmek ya da cihazlarına zararlı yazılım indirtmek amacıyla gerçek Microsoft hizmet bağlantılarını kullandığı kapsamlı bir dolandırıcılık e-postası kampanyası ortaya çıkardı. Kaspersky çözümleri, 1 Ağustos ile 18 Eylül tarihleri arasında bu tür bağlantılar barındıran 31 binden fazla e-postayı engelledi.

  • Kaspersky, 1 Ağustos-18 Eylül arasında 31 binden fazla sahte e-postayı engelledi.
  • Saldırganlar, Microsoft Entra yönetim merkezinde kayıtlı bir uygulamanın yönlendirme adresini kendi zararlı sitelerine çeviriyor.
  • E-postalar, meşru Microsoft bildirimlerinin konu ve imza bölümleriyle birlikte kurbanın gelen kutusuna ulaşıyor.

Saldırganlar Microsoft’un kendi altyapısını nasıl kullanıyor?

Saldırganlar önce bir Microsoft hesabı açarak Microsoft Entra yönetim merkezine giriş yapıyor ve uygulama kayıt bölümünden yeni bir uygulama tanımlıyor. Kayıt aşamasında, kullanıcının başarılı kimlik doğrulamasının ardından yönlendirileceği adresi belirleyen bir yönlendirme URI’si tanımlanmasına izin veren sistem üzerinden saldırganlar bu alana kendi zararlı sitelerinin adresini yerleştiriyor. Son adımda, kayıtlı uygulamanın kimliğini ve belirlenen yönlendirme URI’sini içeren Microsoft yönlendirme bağlantılı e-postalar hedef kullanıcılara gönderiliyor. Kullanıcı bağlantıya tıkladığında doğrudan kişisel verileri çalmayı hedefleyen veya zararlı yazılım indiren bir sayfaya yönlendiriliyor.

Sahte kullanıcı profilleriyle yeni bir yöntem

Saldırganlar ayrıca Microsoft Entra yönetim merkezini kullanarak zararlı içeriklerini platformun meşru bildirim iletilerine gömmenin bir yolunu da keşfetti. Bunun için muhtemelen en düşük maliyetli lisansı satın alıyor ya da bir deneme süresi başlatıyorlar. “Genel Bakış” sayfasındaki isim alanına sahte bir mesaj yerleştirdikten sonra uydurma e-posta adresleri ve parolalarla hayali kullanıcı profilleri oluşturuyor; bu sahte kullanıcının kimlik bilgileriyle Microsoft Hesabım portalına girip kurbanın gerçek e-posta adresini yedek posta kutusu olarak tanımlıyorlar. Böylece kurbanın gelen kutusuna talep edilmemiş bir doğrulama kodu ulaşırken, dolandırıcıların hazırladığı sahte mesaj da e-postanın konu ve imza bölümlerinde meşru bildirimle birlikte yer alıyor.

Kaspersky E-posta Tehditlerinden Korunma Grubu Müdürü Andrey Kovtun şu değerlendirmeyi yaptı:

“Dolandırıcı bağlantı ve iletilerin bir şirketin adı kullanılarak değil, bizzat resmi servisleri üzerinden gönderildiğine ilk kez şahit olmuyoruz. Bu durum saldırılara tehlikeli bir meşruiyet payı kazandırarak tuzağın fark edilmesini son derece güçleştiriyor. Geleneksel oltalama belirtileri bu iletilerde görülmediği için kullanıcıların tehlikeyi kendi başlarına ayırt etmesi oldukça zor.” – Andrey Kovtun, Kaspersky E-posta Tehditlerinden Korunma Grubu Müdürü

Kaspersky’ye göre kurumların bu tür karmaşık tehditlere karşı savunma kurabilmesi için gelişmiş e-posta güvenliği çözümlerine yönelmesi kritik önem taşıyor. Geleneksel oltalama belirtilerinin görülmediği bu tür saldırılara karşı, çok katmanlı ve otomatik korumaya sahip güvenlik çözümlerinin tercih edilmesi öneriliyor.