Bir tehdit aktörü, birden fazla sektördeki kuruluşları hedef alan ses tabanlı sahte güvenlik talepleriyle Microsoft 365 kullanıcılarını yeni bir Entra passkey kaydı yapmaya yönlendiriyor. Amaç, veri gaspı saldırıları gerçekleştirmek.
Okta tarafından O-UNC-066 koduyla takip edilen tehdit aktörü, passkey kayıt sürecini hedef alan bir panel kontrollü kimlik avı seti (phishing kit) kullanıyor. Bu faaliyetler gıda ve içecek, teknoloji, sağlık, otomotiv, inşaat ve havacılık sektörlerini hedef alıyor.
Okta araştırmacısı Houssem Eddine Bordjiba, "Tehdit aktörü, sesli kimlik avı (vishing) düzeninin bir parçası olarak passkey kelimesini içeren alan adları kaydediyor. Ardından hedef kullanıcıları telefonla arayarak yeni bir passkey kaydetmeleri gerektiğine ikna etmeye çalışıyor" dedi.
Kullanıcılar daha sonra Microsoft passkey kayıt süreciyle birebir aynı olan bir kimlik avı sayfasına yönlendiriliyor. Kullanıcılar Microsoft'a bir passkey eklediklerini zannederken aslında tehdit aktörü kendi passkey'ini kullanıcının Microsoft hesabına kaydediyor ve böylece yetkisiz erişim sağlıyor.
Bu gelişme, Microsoft'un yöneticilere kullanıcıları oturum açma sırasında passkey kaydetmeye teşvik eden kayıt kampanyaları yapılandırma imkanı vermesiyle aynı döneme denk geliyor. Yani tehdit aktörleri, kimlik avına dayanıklı güvenlik yükseltme sürecini bir tuzak olarak kullanarak kurbanların hesaplarına kendi passkey'lerini kaydediyor ve ardından saldırılarına devam ediyor.