Siber güvenlik kuruluşu Kaspersky tarafından yapılan yeni bir çalışma, yasal bulut platformlarının son 12 ay içinde 390 binden fazla kimlik avı (phishing) saldırısında araç olarak kullanıldığını ortaya koydu. Cloudflare Workers, Vercel, Netlify, GitHub Pages ve IPFS gibi güvenilir platformlar, siber suçlular tarafından paravan olarak kullanılarak, çok aşamalı ve oldukça sofistike saldırıların düzenlenmesine olanak sağlıyor. Bu tür saldırıların, çok faktörlü kimlik doğrulama (MFA) sistemlerini dahi atlatabildiği belirtiliyor. Detaylı analizler, Securelist'te yayımlanan yeni raporda yer alıyor.
Çok Aşamalı Kimlik Avı Yöntemleri
Söz konusu kimlik avı senaryosu, genellikle saldırganın güvenilir bir kurum veya kişi gibi davranarak kurbanı sahte bir Microsoft hesap giriş sayfasına yönlendirmesiyle başlıyor. E-posta yoluyla gönderilen bir bağlantıya tıklayan kullanıcı, önce sahte bir "bot engelleme" sayfasına yönlendiriliyor. Burada kullanıcıdan, kurumsal e-posta adresini girerek sahte bir CAPTCHA doğrulamasını tamamlaması isteniyor. Bu adım aslında bir doğrulama değil, e-posta adresini ele geçirme amacı taşıyor. Ardından kullanıcı, Cloudflare tarafından sağlanan *.workers.dev* uzantılı bir URL'ye yönlendiriliyor. Kullanıcının e-posta adresi, URL'nin hash yapısına eklenerek, bir sonraki sayfanın saldırganın ana sunucusuna doğrudan bağlanmadan veriyi alması sağlanıyor.
Bir sonraki aşamada, yine ücretsiz bir Cloudflare Workers alt alan adında barındırılan ikinci bir CAPTCHA ile karşılaşılıyor. Bu CAPTCHA gerçek olmasına rağmen, HTML koduna doğrudan entegre edilmeyip dinamik olarak sayfaya ekleniyor. Bu teknik, güvenlik çözümlerinin sayfayı tespit etmesini güçleştiriyor. Son olarak kullanıcı, Tarayıcı İçinde Tarayıcı (Browser-in-the-Browser / BiTB) tekniğiyle oluşturulmuş, gerçek Office 365 giriş ekranından farksız görünen sahte bir arayüzle karşılaşıyor. Bu arayüz, standart bir tarayıcı penceresi gibi görünse de aslında girilen tüm verileri anlık olarak saldırganlara ileten bağımsız bir açılır pencereden ibaret. Kurban kullanıcı adı, şifre ve MFA kodunu girdiğinde, arka plandaki zararlı komut dosyası tüm kimlik bilgilerini ve oturum çerezlerini ele geçiriyor ve sızıntıyı gizlemek için kullanıcıyı genel bir hata sayfasına yönlendiriyor.
Uzman Uyarısı ve Korunma Yolları
Kaspersky Siber Güvenlik Uzmanı Olga Altukhova, bu durumu değerlendirerek, "Saldırganlar, meşru servislerin yüksek itibarı, ücretsiz kullanım imkanları ve sundukları araçlar nedeniyle bu platformları aktif olarak kötüye kullanıyor. İncelenen örnekte siber saldırganlar, Tarayıcı İçinde Tarayıcı (BiTB) tekniğini çok aşamalı bir Araya Girme (Adversary-in-the-Middle) saldırısıyla birleştirerek, meşru bir Microsoft sayfasının trafiğini tamamen kendi üzerlerine yönlendirmeyi başardı. Bu durum, kimlik avı tekniklerinin ne denli gelişmiş ve karmaşık bir yapıya büründüğünü açıkça gösteriyor" ifadelerini kullandı. Güvende kalmak için Kaspersky, şu önlemleri tavsiye ediyor: CAPTCHA doğrulamalarında kişisel bilgi istenirse dikkatli olun; beklenmedik oturum açma taleplerine karşı temkinli yaklaşın ve URL'yi tarayıcının ana adres çubuğundan kontrol edin. Ayrıca, tarayıcılarınızı ve güvenlik eklentilerinizi güncel tutmak, sayfa betiklerini ve dinamik içerikleri analiz eden etkili bir güvenlik çözümü kullanmak büyük önem taşıyor.




