~/tamerror

← Blog

Mirage2FA dalgası 4.500 şirketi vurdu: Microsoft 365 oturumları nasıl çalınıyor?

2 dk okuma.md

Mirage2FA dalgası 4.500 şirketi vurdu: Microsoft 365 oturumları nasıl çalınıyor? kapak görseli

ANY.RUN araştırmacıları, 2024'ten bu yana aktif olan Mirage2FA adlı hizmet olarak oltalama kitinin son dalgasını raporladı. Rakamlar dikkat çekici: 4.532 farklı kurum alan adı, 9.000'i aşkın olası çerez ve parola hırsızlığı olayı. Hedeflerin yaklaşık üçte ikisi ABD'de, ancak Hindistan, Singapur, Birleşik Krallık, Kanada, Suudi Arabistan ve Güney Afrika da listede. Teknoloji, imalat ve eğitim en çok vurulan sektörler.

MFA neden yetmiyor?

Mirage2FA klasik "sahte giriş sayfası" değil. Adversary-in-the-Middle (AiTM) yaklaşımıyla kurban ile gerçek Microsoft oturum açma akışı arasına giriyor. Kullanıcı parolasını da MFA kodunu da gerçek Microsoft'a giriyor; ancak trafik saldırganın ters vekil sunucusundan geçtiği için oturum sonunda üretilen oturum çerezi saldırganın eline geçiyor.

Bu çerezle saldırgan, parolayı hiç bilmeden ve MFA'ya takılmadan Microsoft 365'e ve SSO ile bağlı diğer SaaS uygulamalarına "kullanıcı olarak" giriyor. Raporun vurguladığı gibi, bu artık bir parola olayı değil, kimlik olayı.

Kampanyanın diğer izleri

Araştırmacılar tekrar eden yükleyiciler, kodlanmış veri blokları, şüpheli WebSocket trafiği ve birbirine bağlı altyapı tespit etmiş. Tek bir alan adı ya da IP engellemek yerine altyapı desenlerini takip etmek gerektiğini vurguluyorlar.

Bilgi işlem yöneticisi gözüyle: kontrol listesi

Kendi ortamımda bu haberden sonra tekrar gözden geçirdiğim maddeler:

  1. Oltalamaya dirençli MFA'ya geçiş. SMS ve uygulama bildirimi tabanlı MFA, AiTM'ye karşı çaresiz. FIDO2 güvenlik anahtarı ya da Windows Hello for Business gibi yöntemler oturumu belirli bir cihaza ve alan adına bağladığı için ters vekil senaryosu çalışmıyor.
  2. Koşullu erişimde cihaz uyumluluğu şartı. Yalnızca kayıtlı ve uyumlu cihazlardan girişe izin vermek, çalınan çerezin başka bir makinede kullanılmasını engeller.
  3. Olay müdahale planını güncelleyin. Şüpheli oturumda sadece parola sıfırlamak yetmiyor; tüm oturumları ve yenileme belirteçlerini iptal etmek (Entra'da "Revoke sessions") gerekiyor.
  4. Riskli oturum açma uyarılarını izleyin. Aynı hesabın dakikalar içinde iki farklı ülkeden görünmesi ("impossible travel") AiTM'nin tipik izidir.
  5. Şüpheli eklerin sandbox'ta açılması. Kit genellikle QR kod ya da PDF içindeki bağlantıyla geliyor; e-posta ağ geçidinde URL yeniden yazma ve sandbox açık olmalı.

Belgelendirme kuruluşları gibi müşteri verisi ve denetim kayıtlarını M365 üzerinde tutan kurumlar için bu liste "iyi olur" değil, denetimde sorulacak sorular listesidir.


Kaynak: The Hacker News — Mirage2FA Surge Hits 4,500 US and EU Companies, Abusing Microsoft 365 Login Flows. Bu yazı kaynağın birebir çevirisi değil, Türkçe özet ve yorumudur.