Microsoft 365 oturumlarını ele geçiren AitM oltası maaş e-postalarını topluyor

Anasayfa » Microsoft 365 oturumlarını ele geçiren AitM oltası maaş e-postalarını topluyor
Microsoft 365 oturumlarını ele geçiren AitM oltası maaş e-postalarını topluyor

Microsoft 365 hesaplarını hedef alan yeni bir oltalama kampanyası, çalışan oturumlarını araya giren saldırı modeliyle ele geçirerek maaş, İK ve finans yazışmalarını toplamaya odaklandı. İncelemelere göre saldırılar ABD, Kanada ve Avrupa’daki sağlık, eğitim, üretim, kamu ve profesyonel hizmet kuruluşlarını vuruyor; kampanyanın taktikleri Microsoft’un Storm-2755 adıyla izlediği Payroll Pirate etkinliğiyle örtüşüyor.

Arctic Wolf Labs, geçen ay yüzlerce kuruluşa e-posta gönderildiğini ve bu dalgada çok sayıda başarılı sızma yaşandığını belirtti. Saldırganların amacı parola çalmakla sınırlı kalmıyor; oturum çerezlerini ve çok faktörlü doğrulama kodlarını da ele geçirerek kurumsal posta kutularında kalıcı erişim kuruyorlar. Kurum, kampanyanın residential proxy’lerle meşru tüketici trafiği gibi gizlendiğini ve kötü amaçlı girişlerin yaklaşık sekiz saatlik aralıklarla otomatik biçimde sürdürüldüğünü aktardı.

Arctic Wolf, bu etkinliğin Payroll Pirate saldırılarıyla taktik benzerlikler taşıdığını ve Microsoft’un 2025 başından beri ilişkili bir tehdidi Storm-2657 olarak takip ettiğini bildirdi. Payroll Pirates adı verilen daha geniş finansal motivasyonlu tehdit kümesinde, çalışan hesaplarının ele geçirilerek maaş ödemelerinin saldırgan kontrolündeki hesaplara yönlendirilmesi hedefleniyor.

Sahte sesli mesaj, gerçek Microsoft giriş ekranı

Kampanyanın başlangıcında, sesli mesaj temalı e-postalar kullanılıyor. Kurban bağlantıya tıkladığında, Microsoft hesap giriş akışını taklit eden AitM dekoy sayfalarına yönlendiriliyor ve giriş bilgileri ile MFA kodları sessizce toplanıyor. Arctic Wolf, bu yapının altı aşamalı bir yönlendirme zinciriyle kurulduğunu, zincirde Google, Google Meet, Google Ads ve Amazon S3 gibi meşru ve güvenilir servislerin kötüye kullanıldığını aktardı.

İlk bağlantı Google Meet yönlendirme URL’siyle başlıyor, ardından Google’ın dış bağlantı altyapısından geçerek Campaign Manager üzerindeki /ddm/clk dinamik tıklama izleyicisine ulaşıyor. Araştırmacıların gözleminde, izleyici URL’sine gömülü hedef bir Amazon AWS S3 kovasında barındırılan HTML nesnesine işaret ediyordu. Bu sayfa da kurbanı kampanyanın AitM oltalama altyapısına aktarıyordu.

Arctic Wolf, altı aşamalı zincirin itibar tabanlı filtreleri atlatmak için tasarlandığını belirtti. Google Meet, Google Ads ve Amazon S3 gibi platformların kullanılması, e-posta ve web güvenlik sistemlerinin güvenilir alan adlarına yönelik düşük risk varsayımından yararlanıyor. Aynı zincir, saldırganların gerçek Microsoft kimlik doğrulama akışını proxy üzerinden taklit etmesine de alan açıyor.

Phishing sayfaları yalnızca kimlik avı yapmakla kalmıyor. JavaScript, ziyaret eden makineyi parmak iziyle tanımlıyor; tarayıcıyı, işletim sistemini, ekran ve pencere boyutlarını, tarayıcı dilini, saat dilimi farkını, çerez desteğini, WebDriver durumunu, WebGL sağlayıcısını ve tarayıcı API’lerinin kullanılabilirliğini topluyor. Bu bilgiler bir HTTP POST isteğiyle PHP uç noktasına gönderiliyor, ardından tarayıcı proxyle taşınan Microsoft OAuth yetkilendirme noktasına yönlendiriliyor.

Betik ayrıca isteği yapan cihazın ülke kodunu öğrenmek için api.country[.]is adlı coğrafi konum API’sine başvuruyor ve sonucu yedi gün süreli rcfh_country çerezine yazıyor. Kontrollü testlerde kötü amaçlı oturum açma girişimlerinin, kurbanla aynı ülkedeki residential proxy çıkış düğümünden dakikalar içinde geldiği görüldü. Araştırmacılar, saldırganların coğrafi veriyi aynı ülke içinde eşleşen proxy altyapısı seçmek için kullanıyor olabileceğini değerlendirdi.

İlk erişim sağlandıktan sonra saldırganlar, finansal işlemlerle ilgilenen maaş ve İK çalışanlarına ait e-postaları topluyor. İncelemelerde bazı girişlerde, Windows 10 üzerinde çalışan mobil Safari ya da mobil Google Chrome gibi mantıksız tarayıcı ve işletim sistemi eşleşmeleri de kayda geçti. Ardından, ilk olağandışı etkinlikten 11 ila 24 saat sonra, saldırıların sekiz saatlik aralıklarla yeniden başladığı belirlendi.

Arctic Wolf, bu tekrar eden girişlerde kaynak IP, ASN ve coğrafi konumun değişmesine karşın aynı SessionID’nin korunduğunu aktardı. Kurum, bunun merkezi otomasyonun her ele geçirilmiş oturumu tek tek yenilediğine işaret ettiğini söylüyor. Gözlenen oturumlar bazen Microsoft Outlook istemcisi olarak görünse de arka planda Firefox 131.0, Firefox 151.0 ya da zaman zaman Python Requests kullanıcı ajanları kullanıldı; beklenen Edge istemcisi ise çoğu kayıtta yer almadı.

Kampanya, Storm-2755 ve daha geniş Payroll Pirate kümesiyle benzer biçimde Microsoft Graph API’sine de dayanıyor. Saldırganlar bu API üzerinden kiracı içindeki maaş, İK, finans ve idari rollerdeki kullanıcıları listeliyor, ardından maaş, fatura, ödeme, bankacılık, yan haklar ve iç belgelerle ilgili iletilere erişiyor. Microsoft’un izlediği ilgili tehdit kümesinin, çalışanların hesaplarını ele geçirip maaş ödemelerini yönlendirme amacı taşıdığı daha önce kayda geçmişti.

Arctic Wolf’un değerlendirmesinde, ele geçirilen ortamlarda saldırganların post-compromise faaliyetlerini büyük ölçüde oturum sürdürme, keşif ve posta kutusu toplama ile sınırladığı vurgulandı. MFA yöntemi değiştirme, cihaz kaydı, kimlik bilgisi değişikliği, yatay phishing ve gelen kutusu kuralı oluşturma gibi eylemler çoğu vakada görülmedi. Şirket, bu nedenle saldırının klasik BEC davranışlarına göre daha zor fark edildiğini belirtti.

Bununla birlikte, az sayıda vakada saldırganların elle müdahale ederek gelen kutusu kuralları oluşturduğu da görüldü. Bu kurallar, bazı mesajları otomatik olarak Inbox’tan Deleted Items’a taşıyor ve okunmuş olarak işaretliyordu. Araştırmacılar, bir yandan merkezi otomasyonun oturumları döndürdüğünü, diğer yandan seçili hesaplarda operatörlerin doğrudan müdahale ettiğini gösteren bulgular bulunduğunu aktardı.

Arctic Wolf’a göre saldırının zamanlaması da tespiti zorlaştırıyor. İlk erişim ile sonraki otomatik faaliyet arasında geçen gecikme, ele geçirilen oturumların sessizce korunması ve posta kutularına odaklanan sınırlı davranış seti, kampanyayı ilk oltalama e-postasıyla ilişkilendirmeyi güçleştiriyor. Şirket, bu sayede mevcut tespit mekanizmalarının da daha geç tetiklenebildiğini söylüyor. Kurum ayrıca, saldırganların Google, Google Meet, Google Ads ve Amazon S3 gibi servisleri kullanarak güven zincirini kötüye kullandığını ve residential proxy’lerle kaynaklarını sakladığını vurguladı.

Microsoft’un 365 ekosistemini hedef alan bu model, parola çalmaya değil doğrudan oturum ele geçirmeye yaslanıyor. Saldırganların güvenilir servisler üzerinden kurduğu yönlendirme zinciri, residential proxy kullanımı ve oturum yenileme otomasyonu bir araya geldiğinde, kimlik avı zinciri ile sonrasındaki hareketlilik birlikte gizleniyor. Arctic Wolf, kampanyanın yüzlerce kuruluşu hedef aldığını ve farklı sektörlerde başarılı girişimler sağladığını bildirdi.