Siber Güvenlik

Hesap Ele Geçirme Saldırılarının Yeni Hedefi: Doğrulama Adımı

Hesap Ele Geçirme Saldırılarının Yeni Hedefi: Doğrulama Adımı
Yaz Boyunca Malta'da İngilizce

Yıllardır hesap ele geçirme (ATO) saldırıları tahmin edilebilir bir senaryoyu izliyordu. Saldırganlar toplu halde çalıntı kimlik bilgileri satın alıyor, bunları otomatik araçlarla test ediyor ve eşleşme bulmayı bekliyordu. Kimlik bilgisi doldurma (credential stuffing) ucuz, ölçeklenebilir ve savunma ekipleri için nispeten iyi bilinen bir yöntemdi.

Bu dönem sona eriyor. Saldırganlar pes ettiği için değil, ön kapıyı zorlamak artık çok daha zor hale geldiği için.

Passkey'ler artık ana akım haline geldi. FIDO Alliance'ın 2026 araştırmasına göre, küresel tüketicilerin %75'i en az bir hesabında passkey özelliğini etkinleştirmiş durumda. Aynı zamanda passkey'ler iş yerlerinde de yaygınlaşıyor; şirketlerin %68'i çalışan girişlerinde passkey kullanıyor, test ediyor veya bu sistemi devreye almayı planlıyor.

Oltalama saldırılarına karşı dayanıklı, şifresiz kimlik doğrulama artık bir hedef olmaktan çıktı; varsayılan yöntem haline geliyor. Şifre ortadan kalktığında, çalıntı bir şifrenin değeri de sıfırlanıyor.

Peki saldırı bundan sonra nereye yöneliyor? Sistemlerin hâlâ bir insana güvenerek kimlik doğrulaması yaptığı anlara, yani doğrulama adımına.

Saldırı yüzeyi küçülmedi, kaydı

Birincil giriş akışları sertleştiğinde dolandırıcılık ortadan kalkmaz. En zayıf kalan halkaya taşınır ve çoğu mimaride bu halka, kimlik doğrulama ve kurtarma katmanıdır.

Kimlik doğrulamanın etrafında yer alan tüm akışları düşünün: hesap kurtarma, cihaz yeniden kaydı, yüksek değerli bir işlem için adımlı doğrulama, "sen olduğunu onayla" diye gönderilen sihirli bağlantı (magic link). Bunlar giderek en az dirençli yollar haline geliyor.

Magic-link müdahalesi bunun net bir örneği. Tek kullanımlık giriş bağlantısını e-postayla göndermenin kolaylığının bir dezavantajı var: Saldırgan bu bağlantıyı doğrulanmamış bir mobil derin bağlantı, ele geçirilmiş bir gelen kutusu veya SIM değiştirme yoluyla yönlendirme yaparak ele geçirebilirse, hedeflenen kimlik doğrulama akışını tamamen atlayabilir.

Malta'da Eğlen, İngilizce Öğren

Kaynak: The Hacker News