Microsoft Security, EvilTokens adlı hizmetin cihaz kodu oltalaması üzerinden ele geçirilen kimlik doğrulama token’larını saldırganlar için kullanılabilir hesap erişimine dönüştüren özelliklerini açıkladı. Microsoft’un incelemesine göre hizmet, abonelerine kurbanın e-posta hesabına erişimin yanında token’ları otomatik yenileme, yönetici tespiti ve gelen kutusunu anahtar sözcüklerle tarama olanakları sunuyor. Araştırma, ilk hesap ihlalinin ardından e-posta sızdırma ve gelen kutusu kurallarıyla kalıcılık sağlama gibi faaliyetlere de dikkat çekiyor.
Cihaz koduyla kimlik doğrulamadan token erişimine
Microsoft’un sunduğu saldırı ve tespit eşleştirmesinde ilk erişim aşaması cihaz koduyla kimlik doğrulama, kimlik bilgilerine erişim aşaması ise bu işlemi izleyen token hırsızlığı olarak tanımlanıyor. Şirket, anormal OAuth cihaz kodu kimlik doğrulaması ile sonrasında gerçekleşen anormal token değişimini ayrı tespit başlıkları altında ele alıyor. Bu yaklaşımda inceleme yalnızca ilk oturum açma olayına odaklanmıyor; kimlik doğrulamanın ardından oluşan erişim ve hesap faaliyetleri de saldırı zincirinin parçaları olarak değerlendiriliyor.
Microsoft Security’ye göre EvilTokens’ın müşteri paneli, abonelere yakalanan token’ları yönetmek için çeşitli ayarlar ve ek yönlendirmeler sağlıyor. Token’lar elde edildikten sonra sunulan işlevler arasında e-posta hesabına tam erişim, yönetici tespiti ve otomatik token yenileme bulunuyor. Microsoft ayrıca gelen kutularının anahtar sözcüklere göre otomatik taranabildiğini ve buna ilişkin uyarıların Telegram üzerinden iletilebildiğini belirtiyor. Böylece araştırmada anlatılan hizmetin kapsamı, token elde etme aşamasının ötesinde, ele geçirilen hesabın izlenmesini ve kullanılmasını da içeriyor.
Ele geçirilen e-posta hesabı sonraki saldırılarda kullanılabiliyor
Microsoft’un değerlendirmesine göre kimlik doğrulama token’larını elde eden saldırganlar, erişimlerini sürdürmeye, genişletmeye ve veri çıkarmaya odaklanabiliyor. Şirket, ele geçirilen hesabın kuruluş içindeki kişilere ve dış bağlantılara yeni e-postalar göndermek için kullanılabildiğini aktarıyor. Bu durumda oltalama iletileri, alıcıların tanıdığı ve görünüşte güvendiği bir hesaptan gelebiliyor. Microsoft’un açıklaması, hesap ihlalinin yalnızca ilgili kullanıcının posta kutusuyla sınırlı kalmayabileceğine; aynı hesabın başka kişilere ulaşmak için de kullanılabileceğine işaret ediyor.
Microsoft Security, gözlemlediği bir olayda saldırının e-posta sızdırmaya ve Microsoft Office kullanılarak oluşturulan gelen kutusu kuralları üzerinden hesapta kalıcılık sağlamaya ilerlediğini bildiriyor. Şirketin anlatımında, ele geçirilen kullanıcıların filtrelenmesi ve hedeflerin seçilmesi de bu sürecin parçası olarak yer alıyor. Bu olay için aktarılan somut bulgular e-posta erişimi, veri sızdırma ve gelen kutusu kuralları üzerinde yoğunlaşıyor.
Tespit için kimlik, e-posta ve API faaliyetlerini birlikte inceleme
Microsoft’un Defender kapsamına ilişkin açıklaması, cihaz kodu kimlik doğrulamasından sonraki hareketlerin de izlenmesini öneren bir çerçeve sunuyor. Listelenen sinyaller arasında anormal kimlik doğrulama sonrasında cihaz kaydı veya Entra cihaz katılımı, Microsoft Graph API isteklerinde anormal hacim ve şüpheli gelen kutusu kuralı oluşturulması bulunuyor. Microsoft, bunları sırasıyla kalıcılık, keşif ve savunmadan kaçınma başlıklarıyla ilişkilendiriyor. Şirket ayrıca Safe Links ile Microsoft Entra ID Protection kullanımının Defender’da yüksek güven düzeyli cihaz kodu oltalaması uyarıları ürettiğini belirtiyor.
Microsoft Security’nin tehdit avcılığı örneklerinden biri, şüpheli bağlantı tıklamalarını incelemek için Defender for Office 365 sinyallerini Entra ID kimlik verileri ve uç nokta olaylarıyla ilişkilendiriyor. Diğer bir örnek ise tehdit olarak işaretlenmesine rağmen gelen kutusuna veya gereksiz posta klasörüne teslim edilmiş e-postaları arıyor. Microsoft, anlamlı kötü niyetli ya da anormal davranış bulguları sağlayan sorguların özel tespit kurallarına dönüştürülebileceğini de açıklıyor. Bu örnekler, araştırmada e-posta teslimatı, bağlantı etkileşimi ve kimlik faaliyetlerinin birlikte incelendiğini gösteriyor.
Microsoft’un önerdiği müdahale ve izleme adımları
- Şüpheli cihaz kodu oltalaması tespit edildiğinde Microsoft, ele geçirilmiş e-posta hesaplarına yönelik müdahale rehberinin izlenmesini ve kullanıcının yenileme token’larının revokeSign-inSessions çağrısıyla iptal edilmesini öneriyor.
- Microsoft, kullanıcıları yeniden kimlik doğrulamaya zorlamak için bir Koşullu Erişim ilkesi oluşturulmasının değerlendirilmesini tavsiye ediyor. Mevcut erişim token’larının etkin kalabileceği süre nedeniyle şirket, hızlı sınırlama için hesabın geçici olarak devre dışı bırakılmasını da öneriyor.
- Microsoft, şüpheli gelen kutusu kuralı oluşturma işlemleri için uyarılar tanımlanmasını tavsiye ediyor. Şirket, bu sinyallerin kurumsal e-posta ihlali ve oltalama faaliyetlerine ilişkin bulguların hızla belirlenip incelenmesine yardımcı olabileceğini belirtiyor.
- Microsoft’un tespit eşleştirmeleri doğrultusunda cihaz kodu kimlik doğrulamasını izleyen token değişimleri, cihaz kayıtları, Microsoft Graph API faaliyetleri ve gelen kutusu kuralı değişiklikleri birlikte incelenebilir.
Kaynaklar ve doğrulama
- Microsoft Securityprimary
