Microsoft Altyapısından Yararlanılan Dolandırıcılık Kampanyası

Kaspersky uzmanları tarafından ortaya çıkarılan kapsamlı bir dolandırıcılık e-postası kampanyasında, saldırganlar Microsoft'un yasal hizmet bağlantılarını içeren e-postalar göndererek kullanıcıları sahte web sitelerine yönlendiriyor veya cihazlarına zararlı yazılım indirtmeye çalışıyor. Kaspersky çözümleri, 1 Ağustos ile 18 Eylül 2026 tarihleri arasında bu tür bağlantılar barındıran 31 binden fazla e-postayı engelledi.

Saldırı Yöntemi: Microsoft Entra Sistemi İstismarı

Saldırganlar, Microsoft Entra yönetim merkezine giriş yaparak yeni bir uygulama tanımlıyor. Bu işlemde, kullanıcının başarılı kimlik doğrulaması sonrası yönlendirilecek adres olan "yönlendirme URI'si" tanımlanması gerekiyor. Saldırganlar bu alana kendi zararlı sitelerinin adresini yerleştirerek, meşru Microsoft yönlendirme bağlantılı e-postalar oluşturuyor.

Kurbanlar e-postadaki bağlantıya tıkladıklarında, kişisel verilerini çalmayı hedefleyen veya zararlı yazılım indiren bir sayfaya yönlendiriliyor. Dolandırıcılar "hizmet erişim bilgilerinin güncellenmesi" veya "elektronik belgelerin imzalanması" gibi bahanelerle bağlantıya tıklanması isteniyor.

İkinci Yöntem: Microsoft Servisleri Üzerinden Gönderilen Sahte Bildirimler

Saldırganlar, Microsoft Entra yönetim merkezini kullanarak zararlı içeriklerini doğrudan platformun meşru bildirim iletilerine gömmenin bir yolunu da buldu. Dolandırıcılar muhtemelen düşük maliyetli bir lisans satın alarak veya deneme süresi başlatarak şu adımları takip ediyor:

  • "Genel Bakış" sayfasında sahte bir mesaj yerleştiriyor
  • "Kullanıcılar" sekmesinde uydurma e-posta adresleri ve parolalarla hayali profiller oluşturuyor
  • Yaratılan sahte kullanıcının kimlik bilgileriyle Microsoft Hesabım portalına giriş yapıyor
  • Kurbanın gerçek e-posta adresini yedek posta kutusu olarak tanımlıyor

Sonuç olarak kurban, talep edilmemiş bir doğrulama kodu almakla birlikte, dolandırıcıların hazırladığı sahte mesaj e-postanın konu ve imza bölümlerinde meşru bildirimle birlikte görünüyor.

Tehlikenin Boyutu ve Uzman Değerlendirmesi

Kaspersky E-posta Tehditlerinden Korunma Grubu Müdürü Andrey Kovtun, bu yeni saldırı yönteminin özellikle tehlikeli olduğunu belirtiyor: "Dolandırıcı bağlantı ve iletilerin bir şirketin adı kullanılarak değil, bizzat resmi servisleri üzerinden gönderildiğine ilk kez şahit olmuyoruz. Bu durum saldırılara tehlikeli bir meşruiyet payı kazandırarak tuzağın fark edilmesini son derece güçleştiriyor."

Kovtun, geleneksel oltalama belirtilerinin bu iletilerde bulunmadığını, bu nedenle kullanıcıların tehlikeyi kendi başlarına ayırt etmesinin oldukça zor olduğunu vurguluyor. En gelişmiş oltalama girişimlerine karşı otomatik koruma sağlayan güçlü kimlik avı önleme bileşenlerine sahip güvenlik çözümü kullanılmasını tavsiye ediyor.

Geçmişteki Benzer Kampanyalar

Kaspersky, bu yılın başında da siber saldırganların Microsoft'un kimlik doğrulama mekanizmasını kötüye kullandığı bir oltalama kampanyasını duyurmuştu. Uzmanlar, siber suçluların aynı altyapıyı bu kez farklı bir yemle istismar ettiğini belirtiyor.