Siber Güvenlik

Cihaz Kodu Oltalama: 2026'nın En Hızlı Büyüyen Tehdidi

Cihaz Kodu Oltalama: 2026'nın En Hızlı Büyüyen Tehdidi
Malta, Avrupa'nın Hawaii'si! Hem eğlen hem İngilizce öğren. Katıl →

Cihaz kodu oltalama — OAuth 2.0 cihaz yetkilendirme iznini kullanarak erişim token'larını çalan bir saldırı türü — altı aydan kısa bir sürede niş bir kırmızı takım tekniğinden endüstriyel ölçekte bir tehdide dönüştü.

Akıllı TV'ler, yazıcılar gibi giriş kısıtlaması olan cihazlar için tasarlanan cihaz yetkilendirme giriş akışı, aslında amaçlanmayan birçok uygulama ve kullanım senaryosu tarafından benimsendi. Bunların başında CLI (komut satırı) girişleri geliyor.

Araştırmacılar bu saldırı vektörünü ilk kez 2020'de tanımladı, ancak Storm-2372 gibi devlet destekli aktörlerin bunu gerçek dünyada kullanması 2024'ü buldu. 2025'te ShinyHunters, Salesforce kiracılarına karşı büyük ölçekte cihaz kodu oltalama kullanmaya başladı. Ardından Şubat 2026'da EvilTokens kiti piyasaya sürüldü ve suç örgütlerinin bu yöntemi benimsemesi patlama yaptı. Nisan ayına gelindiğinde Microsoft, her 24 saatte 10 ila 15 yeni kampanya tespit ettiğini bildiriyordu. Barracuda, dört haftada 7 milyon saldırı saydı. FBI, Kali365 adlı belirli bir hizmet olarak oltalama kiti hakkında bağımsız bir uyarı yayınlayarak bir ABD federal kurumunun belirli bir kit hakkında yaptığı ilk PSA'ya imza attı.

Push Security, cihaz kodu oltalamayı 2023'te Tarayıcı ve Kimlik Saldırı Matrisi'ne ekledi ve şu anda vahşi ortamda 25'ten fazla farklı cihaz kodu oltalama kitini takip ediyor. 2026'nın ikinci yarısına girerken, hızın yavaşlayacağına dair hiçbir işaret yok.

Push yakın zamanda cihaz kodu oltalama üzerine kapsamlı bir web semineri düzenledi. Seminerde saldırı mekaniği, özel yapım bir oltalama kitinin canlı gösterimi ve sırada ne olduğu ele alındı. İşte güvenlik ekiplerinin radarında olması gereken altı önemli çıkarım.

1. Passkey'ler de dahil olmak üzere her türlü Çok Faktörlü Kimlik Doğrulamayı (MFA) aşar

Cihaz kodu oltalama, giriş akışına saldırmaz. Giriş yapıldıktan sonra olanlara — yetkilendirme katmanına — saldırır. Çoğu durumda, kurban oltalama sayfasıyla karşılaştığında Microsoft hesabına zaten giriş yapmıştır. Kısa bir kodu kopyalar, bunu meşru Microsoft cihaz giriş sayfasına girer, açılır menüden hesabını seçer ve izin ver'e tıklar. Saldırının tamamı bu.

Passkey'ler, donanım güvenlik anahtarları, zorunlu oltalamaya dayanıklı MFA — hiçbiri bir fark yaratmaz, çünkü cihaz kodu akışı kimlik doğrulama mekanizmasından ayrıdır. Saldırı, kimliğinizi kanıtlamakla bir uygulamaya erişim izni vermenin iki farklı şey olduğu ve çoğu güvenlik kontrolünün yalnızca ilkini koruduğu gerçeğini istismar eder.

Gün Batımı, Kokteyl, İngilizce

Kaynak: The Hacker News