Siber Güvenlik

Azure CLI Şifre Püskürtme Saldırısı: 81 Milyon Denemede En Az 78 Microsoft Hesabı Ele Geçirildi

Azure CLI Şifre Püskürtme Saldırısı: 81 Milyon Denemede En Az 78 Microsoft Hesabı Ele Geçirildi
Dil okuluna gel, çalışarak ödediğin parayı geri kazan! Nasıl? →

Siber güvenlik araştırmacıları, Microsoft'un Azure komut satırı arayüzünü (CLI) hedef alan 'büyük çapta, devam eden, otomatik bir şifre püskürtme saldırısı' konusunda uyarıda bulundu. Bu saldırıda onlarca hesabın ele geçirildiği bildiriliyor.

Huntress'in açıklamasına göre, saldırı internet altyapı sağlayıcısı LSHIY LLC'ye (AS32167) ait 2a0a:d683::/32 IPv6 adres aralığından gerçekleştiriliyor.

Şirket tarafından yapılan açıklamada, 12-26 Haziran tarihleri arasında tehdit aktörünün 81 milyondan fazla giriş denemesi yaptığı ve 64 kuruluş bünyesindeki en az 78 Microsoft hesabını başarıyla ele geçirdiği belirtildi. Açıklamada ayrıca, 'Bu saldırıların hedef seçiminin tamamen ele geçirilmiş şifre kombinasyon listelerindeki şifrelerin yaygınlığına dayandığı ve iş türü veya sektöre özgü olmadığı' ifade edildi.

Şifre püskürtme saldırısını dikkat çekici kılan şey sadece ölçeği değil, aynı zamanda ele geçirilen kuruluşların birçoğunda Koşullu Erişim politikalarının etkin olması. Araştırmaya göre kampanya, Koşullu Erişim Politikası (CAP) korumalarını aşmak için Resource Owner Password Credentials (ROPC) adı verilen kullanımdan kaldırılmış bir OAuth akışını kullanıyor.

ROPC, eski bir OAuth 2.0 yetki türü. Bu yöntemde kullanıcı, kullanıcı adı ve şifresini doğrudan bir istemci uygulamasına veriyor; uygulama da bu kimlik bilgilerini bir erişim token'ı karşılığında yetki sunucusuna gönderiyor. Bu akış, OAuth 2.1 ile birlikte kullanımdan kaldırıldı.

Microsoft, dokümantasyonunda müşterilerine ROPC kullanmamalarını tavsiye ediyor ve bunun çok faktörlü kimlik doğrulama (MFA) ile uyumlu olmadığını belirtiyor.

Teknoloji devi, 'Çoğu senaryoda daha güvenli alternatifler mevcut ve öneriliyor. Bu akış, uygulamaya çok yüksek düzeyde güven gerektirir ve diğer akışlarda bulunmayan riskler taşır. Bu akışı yalnızca daha güvenli akışların uygulanamadığı durumlarda kullanmalısınız' ifadelerini kullanıyor.

Kimlik bilgisi ve token püskürtme saldırılarının, 12-21 Haziran 2026 tarihleri arasında günde birkaç başarılı girişle sonuçlandığı, günlük ortalama iki ila dört hesabın ele geçirildiği bildiriliyor. 19 Haziran'da 12 kullanıcı hesabının (kimlik) ele geçirilmesi bu ortalamanın dışına çıkıyor. Saldırının seyri 22 Haziran'da değişti ve 23 işletmeden 30 kimlik etkilendi.

Malta'da garsonluk gibi işlerle çalışarak İngilizceni geliştir. Başvur →

Kaynak: The Hacker News