İnternet ve Güvenlik

Passkey Temalı Kimlik Avı Microsoft Bulut Hesaplarını Hedef Aldı

Microsoft’un güvenlik ekibi, Mayıs 2026’dan bu yana devam eden bir passkey phishing saldırısı kampanyasını ifşa etti. Saldırganlar, kurbanları kişisel telefonlarından arayarak veya mesaj göndererek kendilerini şirket IT yardım masası olarak tanıtıyor, ardından sahte Microsoft giriş sayfalarına yönlendirip bulut hesaplarını ele geçiriyor. Ele geçirilen hesaplardan saatler, hatta günler süren veri sızdırma operasyonları yürütülüyor.

Saldırı Nasıl Başlıyor?

Passkey kurulumu bir sosyal mühendislik bahanesi olarak kullanılıyor. AitM akışında parola ve uygun olmayan MFA üzerinden oturum çalınabilir; cihaz kodu akışında kullanıcı gerçek Microsoft sayfasına kod girerek saldırganın istemcisine erişim yetkisi verir. Bu olaylar passkey özel anahtarının kırıldığını veya FIDO2 origin doğrulamasının aşıldığını göstermiyor.

Microsoft’un raporuna göre saldırganlar passkeyhelpdesk.com, secure-passkey.com, setupmypasskey.com, add-passkey.com, integratedsso.com, oktasession.com, syncmykey.com ve portalsetuphub.com gibi meşru görünen alan adları kaydettirdi. Bu tür bir passkey phishing saldırısı özellikle kurumsal IT süreçlerine aşina olmayan ya da yoğun bir iş gününde dikkatini dağıtan çalışanları hedef alıyor.

Şüpheli Alan Adı Taklit Ettiği Süreç
passkeyhelpdesk.com Kurumsal IT yardım masası
secure-passkey.com / setupmypasskey.com / add-passkey.com Passkey kurulum sayfası
integratedsso.com / oktasession.com Tek oturum açma (SSO) oturumu
syncmykey.com / portalsetuphub.com Hesap senkronizasyon portalı

Hesap Ele Geçirildikten Sonra Ne Oluyor?

Oturum çalındıktan sonra saldırganlar hesaba kendi kontrollerindeki bir telefon numarasını, kimlik doğrulayıcı uygulamasını veya tek kullanımlık şifre (OTP) yöntemini yeni MFA aracı olarak ekliyor; böylece meşru kullanıcı fark etmeden hesaba kalıcı erişim sağlıyor. Ardından Microsoft Graph API üzerinden sistematik bir keşif yapılıyor: kullanıcılar, gruplar, izinler ve kaynaklar tek tek listeleniyor. Bu keşfi, posta kutusu mesajlarının, klasörlerin ve ek dosya meta verilerinin toplanması izliyor. Son aşamada SharePoint Online ve OneDrive üzerinden yüksek hacimli dosya indirmeleri gerçekleştiriliyor; bu veri sızdırma süreci saatlerce, bazen birkaç gün boyunca sürebiliyor. Saldırganlar ayrıca saldırı boyunca farklı IP adresleri kullanarak altyapılarını sürekli değiştiriyor.

Microsoft, benzer ilk erişim faaliyetlerini Storm-3121, Storm-3032 ve başka aktörlerle ilişkilendiriyor. Raporda Storm-3121 için ShinyHunters/Falcon, Storm-3032 için Helix bağlantısı ayrı açıklanıyor. Bu adları aynı örgütün kesin eş anlamlıları veya bütün olayların aynı saldırganı olarak kullanmayın.

Ayrı Bir Kampanya: Sahte ServiceNow Faturaları

Microsoft’un aynı raporunda, 3-5 Ağustos 2026 tarihleri arasında yürütülen ayrı bir dolandırıcılık kampanyasına da yer verildi. Bu kampanyada saldırganlar bir milyondan fazla sahte e-posta göndererek ABD merkezli BT hizmetleri, tüketici ürünleri, gayrimenkul ve imalat sektörlerindeki şirketlerin muhasebe departmanlarını hedef aldı. service-nowinc.com ve domainlify.net gibi sahte alan adları üzerinden, üretken yapay zeka ile hazırlanmış ikna edici e-posta şablonları, sahte fatura ve onay belgeleri kullanılarak şirketlerden ACH banka transferi talep edildi. Microsoft bu yöntemi “yönetici taklidi, tedarikçi markası, sahte faturalar ve destekleyici e-posta yazışmalarını tek bir anlatıda birleştirerek alıcının şüphesini azaltmayı amaçlıyor” şeklinde özetledi.

Kurumlar İçin Korunma Kontrol Listesi

  1. IT yardım masasını arayan hiç kimseye telefonda parola, MFA kodu veya passkey kurulum bağlantısı üzerinden işlem yaptırmayın; talebi kurumun resmi destek kanalından bağımsız olarak doğrulayın.
  2. Microsoft Graph API üzerindeki etkinlikleri tek tek isteklere değil, davranışsal ilerleme ve olaylar arası korelasyona göre değerlendirin.
  3. Beklenmedik yeni MFA yöntemi kayıtlarını (yeni telefon numarası, yeni authenticator cihazı) anlık olarak uyaran kurallar tanımlayın.
  4. SharePoint Online ve OneDrive üzerinde alışılmadık yüksek hacimli indirme etkinliğini izleyen bir uyarı mekanizması kurun.
  5. Çalışanlara passkey temalı kimlik avı senaryolarını ve yardım masası taklidi tekniklerini somut örneklerle anlatan düzenli farkındalık eğitimleri verin.

Bu Saldırı Türkiye’deki Şirketleri de İlgilendiriyor mu?

Microsoft 365 veya benzeri bulut ofis paketleri kullanan her kurum, coğrafi konumdan bağımsız olarak bu tür bir passkey phishing saldırısı girişimine hedef olabilir; saldırganlar bölge veya sektör ayrımı yapmadan Microsoft Graph API’ye erişim sağlayan her hesabı değerli görüyor. Türkiye’de bulut e-posta ve doküman paylaşımı kullanan kurumsal BT ekiplerinin, yardım masası doğrulama süreçlerini gözden geçirmesi ve MFA kayıt değişikliklerini merkezi olarak izlemesi öncelikli önlemler arasında yer alıyor. Burada altı çizilmesi gereken önemli bir ayrım var: passkey teknolojisinin kendisi güvensiz değil, saldırganlar passkey kurulum sürecini taklit ederek kullanıcıyı kandırıyor. Passkey’in teknik olarak nasıl çalıştığını ve doğru kurulumun neden klasik şifrelerden daha güvenli olduğunu WordPress passkey entegrasyonu rehberimizde daha ayrıntılı ele almıştık; bu tür saldırılara karşı en iyi savunma, passkey kurulum bağlantılarının yalnızca resmi hesap ayarları sayfası üzerinden başlatılmasını sağlamaktır.

Sonuç

Bu kampanya, passkey ve MFA gibi güvenlik önlemlerinin kendisinin de sosyal mühendislik için bir araca dönüştürülebileceğini gösteriyor. Teknik savunma katmanları ne kadar güçlü olursa olsun, “IT yardım masası” adına gelen beklenmedik bir arama veya mesaj her zaman bağımsız kanaldan doğrulanmalı. Microsoft’un yayımladığı gösterge listesi (alan adları, davranış kalıpları), kurumların kendi güvenlik izleme sistemlerine ekleyebileceği somut bir başlangıç noktası sunuyor. Kampanyanın tüm teknik detaylarını ve güncellenen gösterge listesini The Hacker News’in haberinden takip edebilirsiniz.

Sık Sorulan Sorular

1) Passkey phishing saldırısı tam olarak nedir?
Saldırganların kendilerini IT yardım masası gibi tanıtıp kurbanları sahte bir Microsoft giriş sayfasına yönlendirerek oturum bilgilerini çaldığı bir sosyal mühendislik ve kimlik avı yöntemidir.

2) Bu saldırının arkasında kim var?
Microsoft benzer ilk erişim faaliyetlerini Storm-3121, Storm-3032 ve başka aktörlerle ilişkilendiriyor; her olaydaki atıf ve gasp markası ayrı değerlendirilmelidir.

3) Saldırganlar hesaba girdikten sonra ne yapıyor?
Kendi kontrollerindeki bir MFA yöntemini hesaba ekliyor, Microsoft Graph API ile keşif yapıyor, posta kutusunu tarıyor ve SharePoint/OneDrive üzerinden veri indiriyor.

4) Kurumlar kendini nasıl korur?
Yardım masası taleplerini bağımsız kanaldan doğrulamalı, yeni MFA kayıtlarını izlemeli ve yüksek hacimli dosya indirme etkinliğine karşı uyarı mekanizmaları kurmalı.

5) Bu, ayrı bir sahte fatura dolandırıcılığıyla bağlantılı mı?
Microsoft aynı raporda ayrı bir kampanyaya da yer verdi: sahte ServiceNow faturaları üzerinden yürütülen ve üretken yapay zeka destekli e-postalarla ACH transferi talep eden bir dolandırıcılık; ancak bu, passkey phishing saldırısından teknik olarak farklı, paralel bir kampanya.

Hesap Kurtarmada Yalnızca Parola Değiştirmeyin

Doğrulanmış ihlalde aktif oturum ve refresh token’larını iptal edin; saldırganın eklediği MFA yöntemlerini, cihazları, posta kurallarını ve uygulama izinlerini inceleyin. Kimlik kayıtlarını Microsoft Graph, SharePoint ve posta erişimiyle birlikte değerlendirin. Alan adı eşleşmesi tek başına ihlal kanıtı değildir. Passkey/FIDO2 ile kimlik avına dayanıklı MFA ve güvenli yeniden kayıt politikası, yardım masası doğrulamasıyla birlikte uygulanmalıdır.

Teknik kaynak: Microsoft — Passkey temalı sosyal mühendislik raporu.

özgür BAYRAM

Özgür Bayram, WordPress, Laravel, yapay zekâ ve web performansı alanlarında çalışan bir yazılım geliştiricisidir. Bilim Meraklısı’nda teknoloji, yazılım, hosting, SEO ve dijital araçlar hakkında anlaşılır, uygulanabilir rehberler hazırlar. Amacı, teknik konuları sade bir dille anlatarak okuyucuların doğru kararlar vermesine ve sorunlarını güvenle çözmesine yardımcı olmaktır.

İlgili Makaleler

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

Başa dön tuşu