Siber Güvenlik

DEBULL Aracı, Microsoft Cihaz Kodu Akışını Kötüye Kullanarak M365 Hesaplarını Hedef Alıyor

DEBULL Aracı, Microsoft Cihaz Kodu Akışını Kötüye Kullanarak M365 Hesaplarını Hedef Alıyor
Yaz Boyunca Malta'da İngilizce

ZeroBEC'ten yapılan açıklamaya göre, Haziran 2026'nın son haftası ile Temmuz başı arasında, işbirliği temalı yemler kullanarak kurban hesaplarını ele geçiren bir Microsoft 365 cihaz kodu kimlik avı kampanyası tespit edildi.

E-posta güvenlik şirketi, The Hacker News ile paylaştığı raporda, kampanyanın sahte bir Microsoft şifre sayfasına dayanmadığını belirtti. Bunun yerine, kullanıcıları meşru Microsoft cihaz giriş deneyimine yönlendirmek için kötü niyetli bir işbirliği tarzı yem kullanılırken, arka uçta bir broker Microsoft Authentication Broker cihaz kodu tokenları oluşturup yokluyor.

Etkinliğin, Microsoft'un Şubat 2025'te Storm-2372 adıyla belgelediği bir kampanyayla 'güçlü' örtüşmeler paylaştığı değerlendiriliyor. Bu kampanyada da mesajlaşma veya Teams tarzı yemler kullanılarak şüphelenmeyen kurbanların, saldırgan tarafından sağlanan bir cihaz kodunu ve kendi kimlik bilgilerini girmeleri sağlanıyor, böylece tehdit aktörü tokenı kurtarıp hesabı ele geçirebiliyor.

Bu benzerliklere rağmen, tehdit aktörlerinin Storm-2372 tarzı taktikleri, DEBULL adı verilen yeniden kullanılabilir bir araç katmanı aracılığıyla kullandığı değerlendiriliyor.

Cihaz kodu kimlik avı, saldırganların meşru bir OAuth 2.0 kimlik doğrulama mekanizmasını, özellikle Cihaz Yetkilendirme İzni akışını istismar ederek çok faktörlü kimlik doğrulamayı (MFA) atlamalarına ve kullanıcı şifrelerini çalmadan kalıcı hesap erişimi elde etmelerine olanak tanıyan bir kimlik hırsızlığı tekniğidir.

Operatörlerin sahte ortadaki adam (AitM) giriş sayfaları kurmasını gerektiren geleneksel kimlik avı saldırılarının aksine, cihaz kodu kimlik avı, bir kullanıcıyı gerçek, güvenilir bir kimlik doğrulama istemini tamamlamaya manipüle etmeye dayanır.

Microsoft'a göre cihaz kodu kimlik doğrulaması, akıllı TV'ler veya yazıcılar gibi geleneksel etkileşimli girişi destekleyemeyen sınırlı arayüze sahip cihazlar için tasarlanmış meşru bir OAuth akışıdır. Bu senaryoda, kullanıcıya giriş yapmaya çalıştığı cihazda kısa bir kod sunulur ve bu kodu ayrı bir cihazdaki web tarayıcısına girerek kimlik doğrulamayı tamamlaması istenir.

Lüks Malta Yazı + İngilizce

Kaynak: The Hacker News