PREY-0058 olarak bilinen yeni tespit edilen bir tehdit kümesi, eski usul sosyal mühendislik ile modern token hırsızlığını birleştirerek kurumsal Microsoft 365 hesaplarını hedef alıyor. The Hacker News tarafından aktarılan araştırmaya göre grup, Microsoft 365 ve diğer SaaS platformlarına sızmak için yardım masası vishing (sesli kimlik avı) aramalarını aradaki adam (AitM) oturum token hırsızlığıyla birleştiriyor ve ardından çalınan veriler üzerinden kurbanları gasp ediyor. Bu kampanya, çok faktörlü kimlik doğrulamanın (MFA) iyi yapılandırılmış olduğu durumlarda bile, saldırganların giriş ekranını değil, etrafındaki insanları ve süreçleri hedef alması durumunda bu savunmanın aşılabileceğini hatırlatıyor.

PREY-0058 Nedir ve Yardım Masası Dolandırıcılığı Nasıl Çalışır?

PREY-0058, bu saldırı kümesine verilen isimdir ve yöntemi BT desteğini taklit etmeye odaklanır. Kimlik avı e-postası gönderip birinin bir bağlantıya tıklamasını ummak yerine, saldırganların bildirildiğine göre çalışanları, yöneticileri veya BT yardım masalarını arayarak kendilerini meşru teknik destek personeli olarak tanıttığı belirtiliyor. Bu bir vishing yöntemidir: hızla güven inşa etmek ve hedefi, aslında kiminle konuştuklarını doğrulamayı düşünmeden harekete geçmeye zorlamak için tasarlanmış ses tabanlı sosyal mühendisliktir.

Bu aramaların amacı genellikle bir hedefi şifresini sıfırlamaya, bir giriş istemini onaylamaya veya tek kullanımlık bir kodu paylaşmaya ikna etmektir. Talep dahili bir BT kaynağından geliyormuş gibi göründüğü için, çalışanların şüpheli e-postalar etrafında geliştirdiği içgüdüleri aşar. Vishing, e-posta güvenlik araçlarının kapatamadığı bir boşluğu kullanır: bir telefon araması, gelen kutusundaki bir mesajın yapamayacağı şekilde kişisel ve acil hissettirir.

Aradaki Adam Saldırıları MFA'yı Nasıl Atlar?

PREY-0058'i özellikle etkili kılan şey, oyun planının ikinci yarısıdır: aradaki adam token hırsızlığı. Bir AitM saldırısında tehdit aktörü yalnızca kullanıcı adı ve şifre çalmaz. Bunun yerine, kurban ile gerçek giriş hizmeti arasına girer ve genellikle ikna edici sahte bir kimlik doğrulama sayfası kullanır. Kurban giriş yapıp MFA adımını tamamladığında, saldırganın proxy'si sonuçta ortaya çıkan oturum token'ını, yani kullanıcının zaten kimliği doğrulanmış olduğunu kanıtlayan veriyi yakalar.

Bu önemlidir çünkü çalınmış bir oturum token'ı, saldırganın giriş sürecini tamamen atlamasını sağlar. Şifre tahmin etmelerine veya birini ikinci kez bir bildirim onayını onaylaması için kandırmalarına gerek yoktur. Yakalanan token'ı, meşru kullanıcıymış gibi MFA dahil her şeyiyle Microsoft 365'e erişmek için yeniden kullanırlar. Bu, daha önce Microsoft 365 ortamlarına karşı kullanılmış bir tekniktir, ancak ilk erişimi elde etmek veya kimlik bilgilerini sıfırlamak için canlı bir vishing aramasıyla eşleştirmek, yalnızca teknik savunmaların yakalamakta zorlandığı bir insan manipülasyonu katmanı ekler.

Kimler Hedef Alınıyor ve Hangi Veriler Risk Altında?

PREY-0058 ile ilgili raporlar, kampanyanın Microsoft 365 ve diğer SaaS hizmetlerinden veri çalmaya odaklandığını ve nihai amacın spam veya dolandırıcılık için basit hesap ele geçirme değil, gasp olduğunu gösteriyor. Bu model, erişim sağlama, hassas dosyaları veya iletişimleri dışarı sızarma ve ardından ifşayı önlemek için ödeme talep etme, siber suç dünyasında geleneksel fidye yazılımı şifrelemesinden ziyade veri hırsızlığı ve gaspa doğru daha geniş bir kaymayı yansıtıyor. Yöneticiler ve diğer yüksek değerli çalışanlar öncelikli hedef gibi görünüyor; çünkü posta kutuları ve bulut depolama alanları, gasp girişiminde etkili kaldıraç sağlayan türden hassas finansal, yasal veya stratejik bilgiler içeriyor.

Bu, sektör genelinde belgelenen daha büyük bir eğilime uyuyor: ikna edici taklit taktikleriyle giderek artan sosyal mühendislik, birçok kuruluşun mevcut savunmalarını geride bırakıyor. Yakın tarihli bir AI kimlik avı ve deepfake anketi, iş liderlerinin çoğunluğunun güvenlik duruşlarına güvendiğini, ancak ses tabanlı ve AI destekli taklit saldırılarının başarılı olmaya devam ettiğini ortaya koydu. PREY-0058, bu güven ile hazırlık arasındaki uçurumun gerçek dünyadan bir örneğidir.

Bu Sizin İçin Ne Anlama Geliyor?

Kuruluşunuz Microsoft 365 kullanıyorsa, bu kampanya şifre gücünün ve MFA kayıt oranlarının ötesine bakmanız gerektiğine dair bir işarettir. Saldırganlar MFA'nın standart olduğu bir dünyaya uyum sağladı ve artık etrafındaki doğrulama süreçlerini, yani yardım masalarını, şifre sıfırlamalarını ve telefon tabanlı destek taleplerini hedefliyor. Çalışanlar, özellikle yöneticiler ve BT personeli, dahili destekten geldiğini iddia eden bir telefon aramasının yalnızca resmi göründüğü için otomatik olarak güvenilir olmadığını bilmelidir.

Kurumsal Hesapları Korumak İçin Pratik Adımlar

Kuruluşlar, birkaç somut değişiklikle PREY-0058 gibi saldırılara karşı maruziyetlerini azaltabilir. Yardım masaları, herhangi bir şifre sıfırlama veya MFA yeniden kayıt talebi için katı kimlik doğrulama prosedürleri kullanmalı; ideal olarak bilinen bir numaraya geri arama veya arayanın sözüne güvenmek yerine ayrı, önceden belirlenmiş bir kanal üzerinden doğrulama gerektirmelidir. Güvenlik ekipleri ayrıca donanım güvenlik anahtarları gibi kimlik avına dayanıklı kimlik doğrulama yöntemlerini de değerlendirmelidir; bu yöntemler, tek kullanımlık kodlar veya bildirim onaylarından AitM proxy'lerinin ele geçirmesi çok daha zordur. Bir yardım masası etkileşiminin hemen ardından beklenmedik konumlardan girişler gibi anormal oturum token kullanımını izlemek, veri sızıntısından önce bir müdahaleyi yakalamaya yardımcı olabilir. Son olarak, yalnızca e-posta kimlik avını değil, özellikle vishing senaryolarını kapsayan düzenli eğitimler, çalışanlara bir çağrı şüpheli göründüğünde izleyecekleri bir prosedür verir.

PREY-0058'den alınacak daha geniş ders, bir Microsoft 365 vishing saldırısının platformun kendisindeki teknik güvenlik açıklarını değil, güven ve süreç boşluklarını kullanarak başarılı olduğudur. Saldırganlar sosyal mühendisliği teknik token hırsızlığıyla birleştirmeye devam ettikçe, insan davranışını hesaba katan katmanlı savunmalar artık isteğe bağlı değildir. Bu hafta birkaç dakikanızı kuruluşunuzun yardım masası doğrulama politikasını gözden geçirmeye ayırın ve ekibinizin meşru bir BT talebinin gerçekte neye benzediğini bildiğinden emin olun.