Microsoft 365 oturumlarını ve SSO ile bağlı hizmetleri hedef alan Mirage2FA kampanyasının 4.532 kuruma ait e-posta alan adıyla ilişkilendirildiği bildirildi. ANY.RUN araştırmasına göre hedeflenen e-posta adreslerinin yüzde 48’i de potansiyel olarak ele geçirilmiş olabilirdi.
Kampanya, parola ve oturum çerezlerini çalarak oturum açılmış Microsoft 365 hesaplarına erişim sağlamaya çalışıyor. Saldırganlar bu yolla SSO bağlantılı servisleri de hedef alıyor. Çok faktörlü kimlik doğrulama açık olsa bile ele geçirilen kimlik bilgileri ve çerezler kurumsal e-posta, güvenilen iş hesapları ve diğer hassas veriler için risk oluşturuyor.
ABD ağırlıklı yayılım, 9 bini aşan olası ihlal izi
Analize göre Mirage2FA’nın mağdurları ağırlıkla ABD merkezli şirketlerden oluştu. Toplam kurbanların yüzde 63,7’si Amerika Birleşik Devletleri’nde yer alırken, kampanya Hindistan, Singapur, Birleşik Krallık, Kanada, Suudi Arabistan, Güney Afrika ve başka ülkelerde de gözlendi. En çok hedef alınan sektörler arasında teknoloji, üretim ve eğitim yer aldı.
ANY.RUN araştırmacıları, çerez ve parola hırsızlığı, SSO girişleri ve iki faktörlü doğrulamayı aşma girişimlerini içeren 9 binden fazla olası ihlal olayı tespit etti. İnceleme, saldırıların klasik kimlik avı ile sınırlı kalmadığını, oturum yönetimindeki boşlukların da kullanıldığını ortaya koydu.
Kampanyanın dayandığı yöntem AiTM olarak bilinen adversary-in-the-middle tekniği. Bu düzende saldırgan, kullanıcı ile gerçek giriş sayfası arasına girerek kimlik bilgilerini ve oturum belirteçlerini yakalayabiliyor. Böylece MFA devrede olsa bile kullanıcı adına oluşturulmuş oturum ele geçirilebiliyor.
Oturumun ele geçirilmesi yalnızca tek bir hesabın kaybı anlamına gelmiyor. Araştırma, saldırganların daha sonra SSO bağlantılı uygulamalara, iç iş akışlarına ve diğer kurumsal sistemlere geçebildiğini gösterdi. Bu zincir, saldırının yayılma alanını genişletiyor ve müdahale maliyetini artırıyor.
ANY.RUN, oturum hırsızlığının bir kimlik olayı olarak ele alınması gerektiğini belirtti. Kuruluşların maruziyeti azaltmak için kimlik doğrulamayı güçlendirmesi, kampanya davranışını erken aşamada tespit etmesi ve oturum hırsızlığını yalnızca parola değişikliğiyle geçiştirilen bir durum olarak görmemesi gerektiğini aktardı.
Sahte Microsoft 365 sayfaları ve oturum hırsızlığı
Şirketin Interactive Sandbox ortamı, şüpheli ekleri ve URL’leri izole biçimde açarak saldırı davranışını incelemeye imkân veriyor. ANY.RUN, bu ortamın yönlendirmeleri, script’leri, WebSocket etkinliğini ve sahte Microsoft 365 giriş sayfalarını ortaya çıkardığını bildirdi. Böylece SOC ekipleri, kimlik avı içeriğini hesap ele geçirilmeden önce inceleyebiliyor.
Analizde, yalnızca parola sıfırlamanın yeterli olmadığı da vurgulandı. Oturum ve token hırsızlığı bir kimlik olayı olarak ele alınmadığında, saldırganlar ele geçirdikleri kullanıcı bağlamı üzerinden kurumsal ortama yeniden sızabiliyor. Araştırmacılar, bu nedenle saldırı sonrası ele geçirilmiş oturumların ve belirteçlerin iptal edilmesi gerektiğini söyledi.
Mirage2FA vakaları tekil IOC’lerle değil, daha geniş bir kampanya yapısıyla birlikte inceleniyor. Tekrarlayan loader’lar, kodlanmış veriler, şüpheli WebSocket trafiği ve bağlantılı altyapı, aynı operatörlere işaret eden unsurlar arasında sayılıyor. ANY.RUN’ın Threat Intelligence Feeds sistemi, davranışsal tespitleri güncel kötü amaçlı göstergelerle destekleyerek değişen saldırı altyapısına karşı taze sinyaller sağlıyor.
Threat Intelligence Lookup aracı, şüpheli URL, alan adı, IP ve dosyalardan yola çıkarak ilişkili altyapıya geçiş yapılmasına imkân veriyor. Şirket, 16 binden fazla kurumdan gelen tehdit verilerinin bu tür bağlantıları ortaya çıkarmada kullanıldığını aktardı.
ANY.RUN ayrıca tehditlerin 14 saniyede tespit edilebildiğini ve vaka başına ortalama müdahale süresinin 21 dakika kısalabildiğini bildirdi. Mirage2FA örneği, Microsoft 365 oturumları ele geçirildiğinde saldırganların güvenilir kullanıcı kimliği üzerinden klasik MFA kontrollerini aşabildiğini de gösteriyor.
