Kaspersky uzmanları, Microsoft'un OAuth 2.0 Cihaz Yetkilendirme Akışı mekanizmasını hedef alan karmaşık bir oltalama (phishing) saldırısı hakkında uyarıda bulundu. Nisan 2026 başından Mayıs ortasına kadar aktif olan bu kampanya, mağdurların kimlik bilgilerini ele geçirmeyi ve böylece verilerine yetkisiz erişim sağlamayı amaçladı.

Saldırganlar, hukuk firması görünümündeki e-postalar aracılığıyla kurbanlara ulaştı. Bu e-postalar, parola korumalı bir PDF eki içeriyordu. Kullanıcılar, dosyayı açıp parolayı girdikten sonra, çeşitli belgelerin listelendiği bir web sayfasına yönlendirildi. Belgeleri görüntülemek için verilen bağlantıya tıklayan kullanıcılar, ilk bakışta Microsoft'un resmi sayfasına yönlendirilmiş gibi görünse de, URL parametreleri sayesinde hızla sahte bir oltalama kaynağına aktarıldılar.

Saldırı Nasıl Gerçekleşti?

Oltalama sayfasında, güvenlik botlarını filtrelemek amacıyla birden fazla CAPTCHA doğrulaması kullanıldı. Bu doğrulamalar tamamlandıktan sonra kullanıcılar, tek kullanımlık bir kodu kopyalamaları istenen son sayfaya yönlendirildi. Bu kod, saldırganların oturum açma sürecini başlatmak için önceden elde ettikleri bir doğrulama kodu idi. Kullanıcı bu kodu kopyaladığında, otomatik olarak Microsoft'un resmi kimlik doğrulama sayfasına yönlendirildi ve kodu buraya yapıştırması istendi. Kodun girilmesiyle çok faktörlü kimlik doğrulama (MFA) süreci tamamlanmış oldu ve saldırganlar, mağdurun oturum belirteçlerinin kontrolünü ele geçirdi. Bu sayede, mağdurun e-posta kutusuna erişim, OneDrive dosyalarını dışa aktarma ve Teams görüşmelerine katılma gibi yeteneklere sahip oldular.

Kaspersky Anti-Spam Uzmanı Roman Dedenok, konuyla ilgili yaptığı açıklamada, “Saldırganlar, hassas verilere erişim için her zaman kötü amaçlı yazılımlara veya kimlik bilgisi hırsızlığına bel bağlamıyor; meşru araçları da silaha dönüştürebiliyorlar. Bu durum, kullanıcıların yalnızca şüpheli sitelerde değil, resmi platformlarda gezinirken de son derece dikkatli olmaları gerektiğini gösteriyor. Kurumsal güvenlik ekiplerine, Cihaz Kodu Akışı mekanizmasının şirket altyapısındaki iş gereksinimini değerlendirmelerini ve elzem değilse devre dışı bırakmalarını öneriyoruz” dedi.

Kurumların, Cihaz Kodu Oltalama saldırılarına karşı kapsamlı bir savunma mekanizması oluşturmak adına güçlü e-posta güvenliği çözümleri kullanması hayati önem taşıyor. Kurumsal kullanıcılar için yapay zeka ve makine öğrenimi algoritmalarıyla desteklenen Kaspersky Security for Mail Server, gelişen tehditlere karşı çok katmanlı koruma sunuyor. Bireysel kullanıcılar ise, yapay zeka destekli kimlik avı önleme özellikleriyle donatılmış Kaspersky Premium ile oltalama saldırılarından korunabiliyor ve genel siber güvenliklerini artırabiliyorlar.