Microsoft’un gerçek kimlik doğrulama ekranını kullanan Kali365 kimlik avı kiti, ABD’deki kurumların posta kutularına, belgelerine ve bulut kaynaklarına erişim riski yaratıyor. Saldırganın kontrol ettiği cihaz kodlarını çalışanlara onaylatarak erişim ve yenileme jetonları üreten kampanya, finansal dolandırıcılık, veri sızıntısı, operasyonel kesinti ve pahalı olay müdahalesi için doğrudan bir kapı açıyor.
ANY.RUN telemetrisi, kampanyayla bağlantılı haftada 80’den fazla herkese açık oturum kaydediyor. Araştırmaya göre ABD, bu kitin ana coğrafi hedefi olarak öne çıkıyor.
Bir sandbox oturumu, kurbanı kimlik doğrulama akışına çekmek için kullanılan SharePoint temalı yem sayfasını da ortaya koyuyor. Aynı analizde, sahte açılışların SharePoint, OneDrive ve DocuSign gibi güvenilir iş servislerini taklit edebildiği belirtiliyor.
Sahte sayfa, gerçek Microsoft oturumu
Kali365, meşru Microsoft kimlik doğrulamasını kötüye kullanmak için tasarlanmış bir cihaz kodu kimlik avı kiti olarak çalışıyor. Saldırı zinciri üç ana aşamada ilerliyor: yem, Microsoft kimlik doğrulaması ve OAuth erişimi.
İlk aşamada kurban, kurumsal bir hizmeti andıran bir sayfayla karşılaşıyor. Bu sayfa bazen SharePoint, bazen OneDrive, bazen de DocuSign görünümü kullanıyor.
Ardından sayfa, kurbanı Microsoft’un meşru cihaz giriş portalına yönlendiriyor ve saldırgan tarafından sağlanan kodu girmesini istiyor. Kurban doğrulamayı tamamladığında saldırganlar erişim ve yenileme jetonları elde edebiliyor.
Bu jetonlar, Microsoft 365 e-postalarına, belgelere ve bulut kaynaklarına kalıcı erişim sağlayabiliyor. Rapor, tek bir onaylanmış cihaz kodu isteğinin daha geniş bir Microsoft 365 ihlaline dönüşebildiğini aktarıyor.
Kampanyanın kullandığı yöntem, sahte bir kimlik doğrulama sayfasından çok gerçek bir giriş akışını suistimal etmesiyle öne çıkıyor. Kurban Microsoft’un meşru sayfasında oturum açtığı için etkinlik ilk bakışta rutin görünebiliyor.
Bu görünüm saldırganlara, güvenilir erişimi kötüye kullanmak için daha fazla zaman tanıyor. Bu nedenle kötüye kullanım, yalnızca bağlantı veya alan adı kontrolleriyle değil, yönlendirme zinciri, tarayıcı davranışı, betikler ve saldırgan kontrolündeki altyapı üzerinden de izlenebiliyor.
İşletme için sonuç: posta kutusundan fatura dolandırıcılığına
Kaynağa göre saldırıların etkisi yalnızca e-postayla sınırlı kalmıyor. Kompromize edilen hesaplar fatura manipülasyonu, ödeme dolandırıcılığı ve business email compromise senaryolarında kullanılabiliyor.
Kurumsal e-posta hesapları, iç dosyalar, müşteri bilgileri ve gizli belgeler de aynı oturum üzerinden erişime açılabiliyor. Yetkisiz bulut erişimi günlük iletişimi ve iş süreçlerini de aksatabiliyor.
Analizde, az görünen sahtecilik belirtilerinin tespiti geciktirebildiği vurgulanıyor. Kurban Microsoft’un gerçek sayfasında kimlik doğruladığı için faaliyet başlangıçta normal görünebiliyor ve bu durum saldırganlara erişimi kötüye kullanmak için ek süre sağlıyor.
Yapılan açıklamaya göre tek bir onaylı cihaz kodu isteği, e-posta, dosya paylaşımı ve iş uygulamalarına kadar uzanan daha geniş bir ihlalin başlangıcı olabiliyor. Bu yüzden kampanya, kurumlarda olay müdahalesi maliyetini de artırabiliyor.
Rapor, düzenlemeye tabi ya da müşteri verisinin açığa çıkmasının bildirim yükümlülüklerini tetikleyebileceğini ve güven kaybı yaratabileceğini de belirtiyor. Böyle bir senaryoda sorun, ele geçirilen erişimin e-posta ile sınırlı kalmaması oluyor.
Analistler neyi izliyor, SOC neyi görmeli
ANY.RUN, Kali365 operatörlerinin kampanya ilerledikçe alan adlarını, URL’leri ve barındırma altyapısını değiştirebildiğini bildiriyor. Bu nedenle bir olayda yakalanan göstergelerin kısa sürede güncelliğini yitirebileceği ifade ediliyor.
Şirket, bu yüzden taze kimlik avı göstergelerinin SIEM, SOAR, TIP, güvenlik duvarları ve diğer güvenlik kontrollerine ulaştırılması gerektiğini söylüyor. Böylece uyarı zenginleştirme, geriye dönük arama ve engelleme kararları desteklenebiliyor.
ANY.RUN’un Threat Intelligence Feeds yapısı yeni gözlenen göstergeleri STIX/TAXII, API ve SDK üzerinden dağıtıyor. İstihbaratın, 15 binden fazla kuruluş ve 600 binden fazla güvenlik uzmanı tarafından gönderilen sandbox incelemelerinden beslendiği belirtiliyor.
Her IOC, göründüğü oturuma geri bağlanabiliyor. Bu bağlantı, araştırmacıların tehdidi doğrulamasına ve ilişkili Kali365 altyapısını belirlemesine yardımcı oluyor.
Tier 1 ekipleri için zorluk, gerçek Microsoft cihaz giriş sayfasının kullanılması nedeniyle kötü niyetli etkinliğin ilk anda olağan trafik gibi görünmesi. Uyarı işaretleri çoğu zaman daha erken aşamalarda, yani yem sayfasında, yönlendirmelerde, betiklerde ve saldırganın yönettiği altyapıda ortaya çıkıyor.
ANY.RUN’un Interactive Sandbox yapısı, kimlik avı sayfasından yönlendirme yollarına, ağ etkinliğinden Microsoft’un kimlik doğrulama akışına geçişe kadar saldırı zincirini görünür kılmayı amaçlıyor. Otomatik raporlar ise verdict, IOC, TTP ve davranışsal kanıtları paylaşılabilir biçimde bir araya getiriyor.
Yayımlanan raporda AI özetleri, öneriler ve karar için gereken tüm kanıtların tek belgede toplandığı belirtiliyor. Bu yapı, ilk seviye analistlerin kötü amaçlı etkinliği daha erken doğrulamasını ve vakaları daha net bağlamla üst kademeye aktarmasını sağlıyor.
Threat Intelligence Lookup üzerinden de Kali365 etkinliği tek bir alarmın ötesinde incelenebiliyor. Sonuçlar, ilişkili altyapı, ilgili sandbox oturumları, yem sayfası ekran görüntüleri ve hedefleme kalıpları hakkında ek bağlam sunuyor.
ABD odaklı etkinlik için kullanılan sorgu `threatName:”kali365″ AND submissionCountry:”US”` olarak veriliyor. Kaynağa göre bu sorgu, manufacturing, technology, healthcare, government, consulting ve MSSP alanlarındaki etkinliği gösteriyor.
ANY.RUN analistlerinin hazırladığı Threat Intelligence Reports da aktif kötü amaçlı yazılım ve kimlik avı kampanyalarına odaklanıyor. Bu raporlar, APT’ler ve siber suç grupları dahil aktif tehditleri kapsıyor.
Her raporda inceleme bulguları ve ekiplerin tehdit avı, tespit gözden geçirmesi ve olay zenginleştirmesi için kullanabileceği TI Lookup sorguları yer alıyor. Böylece SOC ekipleri ortaya çıkan saldırı kalıplarını daha erken izleyebiliyor.
Kaynak, Kali365’in güvenlik yığını içinde çoğu kurumun varsayılan olarak güvenilir gördüğü kimlik doğrulama katmanına baskı yaptığını belirtiyor. CISO’nun karşılaştığı zorluk, SOC’nin meşru bir giriş akışının manipüle edildiğini tanıması, etkinliği kaynağına kadar izlemesi ve erişimi e-posta, dosya ya da iş sistemlerine sıçramadan önce durdurması olarak anlatılıyor.
ANY.RUN kullanan kurumların raporladığı metrikler arasında tehdit triyajında yüzde 94 hızlanma bulunuyor. Şirkete göre bu, kritik olayların uyarı birikimleri nedeniyle gecikmeden harekete geçirilmesine yardımcı oluyor.
Aynı listede vaka başına MTTR’da 21 dakikaya kadar azalma, Tier 1 iş yükünde yüzde 20’ye kadar düşüş ve Tier 1’den Tier 2’ye eskalasyonlarda yüzde 30 azalma da yer alıyor. Bu kazanımların, müdahale maliyetlerini düşürdüğü ve token kötüye kullanımının dolandırıcılık, veri sızıntısı ya da operasyonel kesintiye dönüşebileceği süreyi kısalttığı aktarılıyor.
Kaynak metin, token kötüye kullanımını davranışsal kanıtlarla kritik iş sistemlerine ulaşmadan önce durdurma çağrısıyla kapanıyor. Böylece kimlik tabanlı tehditlerin, meşru görünen giriş akışları üzerinden nasıl ilerlediği bir kez daha öne çıkıyor.
