Not: Bu yazı, The Hacker News’in “Expert Insights” bölümünde yayınlanan ve BeyondTrust’ta Solutions Architect olarak çalışan Len Noe imzalı bir partner içeriğinin Türkçe özetidir. Yazar, ayrıcalıklı erişim yönetimi ürünleri satan bir şirketten; yazının öneri bölümündeki bağlantılar kendi şirketinin çözüm sayfalarına gidiyor.
Yazının açılış senaryosu şu: bu çeyrek içinde bir çalışanınız doğru şekilde kimlik doğrulayacak. Doğru parola, doğru ikinci faktör, doğru cihaz, başarısız deneme yok, uyarı yok. Ve saniyeler sonra bir saldırgan o hesabın içinde olacak; elinde kimlik sağlayıcınızın tamamen meşru saydığı bir oturumla.

Yazarın vurgusu şu: bu saldırıları rahatsız edici yapan şey karmaşıklıkları değil, ucuz, kiralık ve sıradan görünen bir giriş kaydı üretmek üzere tasarlanmış olmaları.
Aylık 320 dolara oturum hırsızlığı
Island araştırmacıları, NovaCookies adlı bir adversary-in-the-middle phishing servisini belgeledi. Servis aylık 320 dolara, on dört günlük deneme için ise 200 dolara kiralanıyor.
Bu fiyata operatör şunları sağlıyor: tuzak içerikler, alan adları, hosting, yönlendirmeler ve destek. Servis, Microsoft 365 girişlerini gerçek zamanlı olarak röle edip kimlik doğrulanmış oturumu yakalıyor.
- Birden fazla bölgede yüzlerce kurumu hedeflediği bildiriliyor
- En az 755 alan adından oluşan özel bir altyapı var
- Etkilenen kurumların yarısından fazlası ABD merkezli veya ABD bağlantılı
- Altyapı Mayıs ortasından itibaren hızla genişlemiş ve Ağustos boyunca sürmüş
Dağıtım yöntemi, klasik kontrollerin neden ıskaladığını açıklıyor. Kampanyalar gerçek DocuSign zarflarının içinde sahte doküman paylaşım tuzaklarıyla geliyor. Bazı kurban tıklamaları, kite ulaşmadan önce meşru Microsoft veya Google giriş endpoint’leri üzerinden yönlendirme durağı olarak geçiriliyor. Altyapı ayrıca e-posta tarayıcılarına direnmek için kısa ömürlü bağlam eşleme ve çalışma zamanı denetimi kullanıyor.
Bu zincirin hiçbir adımı zararlı yazılım veya bir açık istismarı gerektirmiyor.
İlk kimlik doğrulama zararlı yazılım, açık istismarı veya bir dizi başarısız giriş olmadan normal şekilde başarılı oluyor, bu yüzden giriş kaydı sıradan görünebiliyor.
Shachar Gritzman, Island
Yazarın buradan çıkardığı sonuç net: bir içeri girme olayı aramıyorsunuz, çünkü öyle bir olay yok.
Ekonomik değişim de en az teknik değişim kadar önemli. Bir adversary-in-the-middle rölesi kurup sürdürmek uzmanlık işi; onu kiralamak değil. Alıcı, bakımı yapılan bir giriş akışı, dönen altyapı ve bir operatör arayüzü satın alıyor. Gritzman bunun her alıcıyı yetenekli veya her kampanyayı başarılı yapmadığını belirtiyor, ama artık bu saldırıyı yürütebilecek kişi sayısı beceriyle değil 320 dolarla sınırlı.
Ölçek: Mirage2FA verileri
İkinci bir araç seti olan Mirage2FA, hacim hakkında fikir veriyor. Rakamlar ANY.RUN’ın yayınladığı araştırmadan geliyor ve araştırmacıların kendi koydukları şerhle okunmalı: her kurban ve kampanya ölçeği rakamı, mevcut bir veri setinden çıkarılmış yaklaşık tahmin. Bağımsız olarak doğrulanmış ele geçirme değil, potansiyel etkiyi gösteriyor.
Bu şerhle birlikte, Eylül 2024 ile Temmuz 2026 arasındaki veriler:
| Metrik | Değer |
|---|---|
| İlişkilendirilen benzersiz kurum e-posta alan adı | 3.518 |
| Hedeflenen benzersiz e-posta adresi | 9.426 |
| Potansiyel olarak ele geçirilen adres | 4.532 (yaklaşık yüzde 48) |
| Kayıtlı toplam olay | 9.332 |
Olayların dağılımı niyeti açıkça gösteriyor:
| Olay türü | Sayı | Pay |
|---|---|---|
| Oturum çerezi hırsızlığı | 4.561 | yüzde 49 |
| Parola veya ikinci faktör ele geçirme | 3.044 | yüzde 33 |
| Single sign-on girişi | 1.339 | yüzde 14 |
Oturum hırsızlığı tek başına en yaygın sonuç ve kaydedilen her şeyin yarısına yakınını oluşturuyor.
Yazarın hak ettiğinden az ilgi gördüğünü söylediği iki ayrıntı var:
- Saldırı neredeyse tamamen tarayıcı içinde çalışıyor. İkili zararlı yazılım yerine
.htm,.xhtmlve.svgstager’ları, QR kod tuzakları ve WebSocket tabanlı röle trafiği kullanılıyor. - Başarılı giriş olaylarının yüzde 33,3’ü mobil cihazlardan geldi. Mobilde kısaltılmış adres çubukları, sahte bir giriş sayfasını incelemeyi belirgin şekilde zorlaştırıyor.
İkinci madde özellikle önemli. Phishing farkındalık programınız masaüstü tarayıcı ve görünür bir URL varsayıyorsa, başarılı olayların üçte biri varsayımlarınızın dışında kalıyor.
MITRE ATT&CK çerçevesinde her iki kampanya da aynı zinciri izliyor: phishing ile ilk erişim (T1566), ardından çalınmış web oturum çerezi biçiminde alternatif kimlik doğrulama materyali kullanımı (T1550.004). Parola tahmini yok, açık istismarı yok.
Üçüncü vaka: Anthropic kullanıcıları
Üçüncü örnek, bunun sadece hijyeni zayıf kurumların sorunu olduğu rahatlığını ortadan kaldırıyor. Geçtiğimiz hafta Anthropic, aktif Claude oturumları kendi makinelerinden sıradan infostealer zararlılarıyla alınıp bir saldırgan tarafından tekrar oynatılarak hesaplarına erişilen ve ücretli kullanımları tüketilen kullanıcılara bildirim göndermeye başladı.
Kullanılan zararlı yazılım yeni veya hedefli değildi. Anthropic Windows’ta Vidar, LummaC2, StealC, RedLine ve Acreed, daha az sayıda Mac’te ise Atomic Stealer tespit etti. Bu aileler yerelde saklanan her şeyi çalıyor, tarayıcı çerezleri dahil.
Buradaki mantık basit ve rahatsız edici: zaten kimlik doğrulanmış bir tarayıcı oturumunu kopyalayan bir infostealer, parolayı ve ikinci faktörü aşma ihtiyacını tamamen ortadan kaldırıyor. Etkilenen bir kullanıcı, bulaşmayı korsan bir oyuna kadar takip etmiş.
Anthropic’in müdahalesi öğretici kısım. Şirket etkilenen kullanıcıların oturumlarını kapattı, kayıtlı ödeme yöntemlerini kaldırdı ve yetkisiz olarak tespit ettiği ücretleri iade etti. Ayrıca her olay müdahale ekibinin içselleştirmesi gereken bir şey söyledi: oturumunuzu kapatmak çalınmış oturumları durduruyor, ama zararlı yazılımı kaldırmıyor ve bir sonraki oturum da aynı şekilde alınabilir. İptal gerekli, ama yeterli değil.
Anthropic’in kendi altyapısındaki kötüye kullanımı belgelediği raporu daha önce ele almıştık: Anthropic tehdit istihbaratı raporu.
Asıl kategori hatası: kimlik doğrulama bir olay, oturum bir durum
Yazının en güçlü bölümü bu. Üç vakanın ortak noktası, kurumsal güvenlik mimarisinde sessizce taşıyıcı hale gelmiş bir kategori hatası.
Çok faktörlü kimlik doğrulama bir olaydır. Bir anda, bir kez gerçekleşir ve bir çıktı üretir. O çıktı, yani oturum, bir durumdur. Olaydan çok sonra da varlığını sürdürür, onu üreten kimliğin tüm yetkisini taşır ve geçerli kaldığı sürece genellikle ek bir sorgulama olmadan kabul edilir.
Yazarın özeti: on yılı olayı sertleştirmeye harcadık, durumu büyük ölçüde korumasız bıraktık. Saldırganlar da oraya kaydı, ki bu rasyonel bir davranış.
Yazar daha da ileri giden bir argüman sunuyor: bunu kısmen biz sebep olmuş olabiliriz. Passkey ve WebAuthn kimlik bilgisi hırsızlığını belirgin şekilde zorlaştırdıkça, oturum hırsızlığı mevcut yol haline geldi ve phishing-as-a-service operatörleri bu talebi karşılamak için onu ürünleştirdi.
Ama bu, phishing’e dirençli kimlik doğrulamayı yavaşlatmak için bir gerekçe değil. Onu bitiş çizgisi saymayı bırakmak için bir gerekçe.
Mimari sonucu, e-posta güvenliği stratejisi engellemeye dayanan herkes için rahatsız edici: saldırgan geçerli bir oturumla geliyorsa, çevre güvenliği yenilmiş değil atlanmış oluyor ve ön kapıya konumlandırılmış kontroller zaten yolun üzerinde değil.
Sonucu gerçekten değiştiren dört şey
Yazar, düzeltmesi en ucuz olandan başlayarak dört madde sıralıyor:
- Müdahale refleksini düzeltin. Oturum hırsızlığı bir parola olayı değil. Parolayı sıfırlamak çalınmış oturumu ve refresh token’ını çalışır durumda bırakıyor. Asıl müdahale aktif oturumları ve refresh token’ları iptal etmek ve bu, gece ikide doğaçlanan bir şey değil, belgelenmiş ve prova edilmiş bir prosedür olmalı. CISA’nın son kırmızı takım danışma belgesi de bunu temel eylem olarak listeliyor.
- Phishing’e dirençli kimlik doğrulamayı kişi sayısına göre değil yetkiye göre sıralayın. Önce ayrıcalıklı ve yüksek etkili hesaplar, mümkünse yönetilen cihaz şartıyla birlikte. Herkese aynı anda ulaşmaya çalışan bir program genelde en değerli hesaplara en son ulaşır, ki bu tam tersi olmalı.
- Tespiti girişin ötesine taşıyın. Kimlik doğrulama olayı tasarımı gereği sıradan görünüyorsa, sinyal giriş kaydında değil sonrasında. Cihaz güveni, token anomalileri ve kimlik doğrulama sonrası davranışı ilişkilendirmek gerekiyor. Google’ın Chrome’da yaygınlaştırdığı Device Bound Session Credentials (DBSC) aynı boşluğa tarayıcı tarafından işaret ediyor: oturumu kriptografik olarak verildiği cihaza bağlayarak, kopyalanmış bir çerezi o cihazın dışında işe yaramaz hale getiriyor.
- Çalınmış bir oturumun değerini düşürün. Yukarıdaki tüm kontroller bazı oturumların çalınacağını varsayıyor. Bunun kontrol altına alınmış bir olay mı yoksa bir ihlal mi olacağını belirleyen şey, oturumun arkasındaki kimliğin blast radius‘u: ne kadar kalıcı yetki taşıyor, SSO üzerinden kaç uygulamaya ulaşıyor ve erişimi yeniden değerlendirilmeden ne kadar sürüyor.
Son madde yazının en önemli cümlesini içeriyor: dar kapsamlı, süreli ve just-in-time erişime sahip bir kimliğe ait çalınmış oturum bir rahatsızlıktır. Aynı oturum geniş ve kalıcı yetkilere sahip bir kimliğe aitse, bildirim yükümlülüğü olan bir ihlaldir. Bu fark müdahale sırasında değil, önceden, mimariyle belirlenir.
Aynı mantığı AI agent’ları bağlamında da ele almıştık: AI agent’ın davranışını değil, erişebildiği şeyleri kontrol edin. Her iki yazının ortak tezi, saldırının kendisini engellemeye çalışmak yerine başarılı olduğunda ulaşabileceği alanı küçültmek.
Mimari incelemesine götürülecek soru
Yazar kapanışta somut bir soru öneriyor. Bir sonraki mimari incelemenizde sorulacak şey MFA kapsamınızın tam olup olmadığı değil. Bir an için tam olduğunu, kusursuz çalıştığını ve saldırganın yine de geçerli bir oturumun içinde olduğunu varsayın. Sonra şunları sorun:
- O oturum ne kadar yaşıyor?
- Hangi yetkileri taşıyor?
- Neye erişebiliyor?
- Kim fark ederdi ve arkasındaki tüm refresh token’larla birlikte ne kadar hızlı iptal edebilirdiniz?
Yazarın değerlendirmesi: bu dört sorunun cevabı hemen elinizin altında değilse, kapsam oranı zaten sandığınız kontrol değildi.
Bu bir satıcı içeriği ve önerilerin bir kısmı doğal olarak yazarın şirketinin ürün kategorisine (ayrıcalıklı erişim yönetimi, just-in-time erişim, kimlik tehdit tespiti) işaret ediyor. Ama dört maddenin hiçbiri belirli bir ürün gerektirmiyor. Oturum ve refresh token iptalini prosedür haline getirmek, yetkiye göre sıralama yapmak ve kalıcı yetkileri azaltmak, mevcut kimlik sağlayıcınızla yapabileceğiniz işler.
Yazının en pratik katkısı ise müdahale refleksi konusundaki uyarı. Bir hesap ele geçirildiğinde ilk akla gelen parola sıfırlamak oluyor; oysa çalınmış oturum ve refresh token çalışmaya devam ediyor. Anthropic vakasındaki not da bunun devamı: oturumları iptal etmek zararlı yazılımı temizlemiyor, cihaz temizlenmediği sürece bir sonraki oturum da aynı yoldan gidiyor.
Kontrol etmesi kolay bir başlangıç noktası: kendi kurumunuzda oturum ve refresh token iptalinin yazılı bir prosedürü var mı, ve en son ne zaman denendi? Yoksa, bu yazıdan çıkarılacak ilk iş o.
Kaynak: https://thehackernews.com/expert-insights/2026/09/the-login-worked-that-was-attack.html
