Mercek360 gündemi taradı - AI dünyasında yeni başlıklarApple Vision Pro 2 tanıtıldı - Daha hafif, daha güçlüNVIDIA Blackwell Ultra - Yapay zeka performansı yükseliyorTürk AI startup'ı 50M$ yatırım aldıRust 2.0 yolda - Bellek güvenliği yeni seviyede
Mercek360
Ana SayfaYazılım & Güvenlik

Microsoft Entra'da Güvenlik Açığı: TrustSink Saldırısı Şifreleri Nasıl Çalıyor?

Ozan Tankuş22 Eylül 20260 görüntülenme
Paylaş:WhatsApp'ta PaylaşPaylaş
Microsoft Entra'da Güvenlik Açığı: TrustSink Saldırısı Şifreleri Nasıl Çalıyor?
30 Saniyede Özet
Hızlı Bakış
  • Varonis Threat Labs araştırmacılarının keşfettiği TrustSink adı verilen yeni saldırı tekniği, harici MFA sağlayıcılarındaki güvenlik açıklarını hedef alıyor.
  • Yetkisiz erişim elde eden siber saldırganlar, meşru oturum açma akışına sızarak kullanıcıların parolalarını açık metin olarak ele geçirebiliyor.

Siber güvenlik dünyası, kurumsal kimlik yönetim sistemlerini hedef alan sofistike ve tehlikeli bir açıkla sarsılıyor. Varonis Threat Labs bünyesinde görev yapan güvenlik araştırmacıları, kurumsal kimlik ve erişim yönetimi platformlarında, özellikle de Microsoft Entra ekosisteminde kritik zafiyetler yaratan yeni bir saldırı vektörünü gün yüzüne çıkardı. "TrustSink" adı verilen bu yeni nesil teknik, saldırganların ayrıcalıklı hesap erişimlerini kötüye kullanarak meşru çok faktörlü kimlik doğrulama (MFA) süreçlerini manipüle etmesine ve kullanıcıların parolalarını doğrudan ele geçirmesine olanak tanıyor. Modern bulut altyapılarının ve kurumsal ağların en temel güvenlik katmanlarından biri olan harici MFA entegrasyonlarını hedef alan bu açık, siber savunma stratejilerinde yeni bir dönemin kapısını aralıyor.

Microsoft Entra Ekosisteminde Harici MFA Modeli Nasıl Çalışıyor?

Bulut bilişim ve kurumsal kimlik yönetimi çözümleri, şirketlerin kullanıcı kimliklerini merkezi olarak yönetmesini sağlarken, güvenlik standartlarını artırmak için üçüncü taraf kimlik doğrulama servisleriyle entegrasyona büyük önem veriyor. Microsoft Entra ekosistemi de uzun süredir Harici Kimlik Doğrulama Yöntemi (External Authentication Method - EAM) mimarisini destekliyor. Bu model sayesinde organizasyonlar, standart iki aşamalı doğrulama adımlarını kendi belirledikleri veya güvendikleri harici servis sağlayıcılar aracılığıyla gerçekleştirebiliyor.

Sistem normal şartlar altında şu şekilde işliyor: Bir çalışan veya kurumsal kullanıcı, ilk faktör olan parolasını girerek sisteme giriş yapmaya çalışıyor. Ardından Microsoft Entra, kullanıcının ikinci adımı tamamlaması için trafiği harici MFA sağlayıcısına yönlendiriyor. Kullanıcı, üçüncü taraf servis üzerinde ikinci faktör doğrulamasını (SMS, e-posta, fiziksel anahtar veya uygulama tabanlı onay) başarıyla tamamladığında, harici sağlayıcı Entra'ya geçerli ve imzalanmış bir token (jeton) gönderiyor. Microsoft bu token'ı onaylayarak oturum açma sürecini tamamlıyor. İşte TrustSink saldırısı, tam olarak bu güven ilişkisini ve mimari işleyişi hedef alıyor.

TrustSink Saldırısının Teknik Anatomisi ve İşleyiş Prensibi

Varonis araştırmacılarının derinlemesine incelediği ve konsept kanıtı (proof-of-concept) ile doğruladığı TrustSink, ilk aşamada bir ihlal gerçekleşmesini gerektiren post-compromise (ihlal sonrası) bir teknik olarak öne çıkıyor. Başka bir deyişle, bu saldırının başarılı olabilmesi için kötü niyetli aktörlerin önceden Global Administrator (Küresel Yönetici) veya Authentication Policy Administrator (Kimlik Doğrulama Politikası Yöneticisi) gibi son derece yüksek yetkilere sahip bir hesabı ele geçirmiş olması gerekiyor.

Saldırganlar, bu ayrıcalıklı hesabı kullanarak Microsoft Entra üzerinde sahte bir Harici Kimlik Doğrulama Yöntemi (EAM) kaydediyor ve bunu resmi bir harici MFA sağlayıcısı olarak sisteme tanıtıyor. Bu aşamadan sonra hedef kullanıcı sisteme giriş yapmak istediğinde süreç şu adımlarla ilerliyor:

  • Kullanıcı, meşru oturum açma adresine e-posta adresini ve parolasını giriyor.
  • Kimlik doğrulama süreci MFA aşamasına geldiğinde, Microsoft Entra sistemi trafiği saldırgan tarafından kontrol edilen sahte harici MFA sağlayıcısına yönlendiriyor.
  • Kullanıcıya ikinci aşamada beklenmedik bir hata veya yabancı bir ekran sunulmak yerine, son derece ikna edici bir Microsoft parola doğrulama ekranı gösteriliyor.
  • Kurban, Microsoft'un bu yeni ekranı sürecin normal bir parçası sandığı için parolasını bir kez daha giriyor ve bu gizli veri doğrudan saldırganların sunucusuna düz metin (plaintext) olarak iletiliyor.
  • Sahte sağlayıcı anında Entra sistemine doğrulamanın başarıyla tamamlandığını belirten geçerli ve imzalanmış bir token gönderiyor.
  • Kullanıcı, hedeflediği uygulamaya veya sisteme hiçbir hata almadan sorunsuz bir şekilde erişmeye devam ediyor.

Görünmez Tehdit: Şifre Değiştirme Neden Çözüm Değil?

TrustSink saldırısını siber güvenlik uzmanları için özellikle tehlikeli kılan unsurlardan biri de kalıcılığıdır. Yapılan testlerde, saldırganların kurduğu sahte harici MFA sağlayıcısının, hedef kullanıcının parolasını sıfırlaması durumunda bile sistemde kalmaya devam ettiği tespit edildi. Kullanıcı parolasını değiştirip yeni bir giriş denemesi yaptığında, arka planda hâlâ aktif olan kötü niyetli sağlayıcı yeni parolayı da aynı mekanizmayla yakalamaya devam ediyor.

Varonis araştırmacıları, parolaları çalınan kullanıcıların hesap güvenliğini tam anlamıyla yeniden tesis edebilmesi için sadece şifre yenilemenin kesinlikle yeterli olmadığını vurguluyor. Güvenlik ekiplerinin, kimlik avı veya parola sıfırlama işlemlerinden önce sistemde kayıtlı olan şüpheli harici MFA sağlayıcılarını, bu sağlayıcılara ait uygulamaları, şifreleme anahtarlarını ve yönlendirme URI'lerini (Redirect URIs) tek tek tespit edip ortadan kaldırması hayati önem taşıyor.

Kurumlar ve BT Yöneticileri İçin Kritik Savunma Stratejileri

Modern bulut ortamlarında bu tür karmaşık kimlik sömürü tekniklerine karşı korunmak, katmanlı bir siber güvenlik yaklaşımı gerektiriyor. Bilgi teknolojileri ve kurumsal güvenlik ekiplerinin alması gereken başlıca önlemler şu başlıklar altında toplanıyor:

  • Yetki Yönetiminin Sıkılaştırılması: Küresel Yönetici (Global Administrator) ve Kimlik Doğrulama Politikası Yöneticisi gibi kritik rollerdeki hesapların sayısı en aza indirilmeli, bu hesaplar için ayrıcalıklı kimlik yönetimi (PIM) çözümleri zorunlu kılınmalıdır.
  • Kimlik Doğrulama Politikalarının Denetlenmesi: Microsoft Entra Authentication Methods Policy üzerinde yapılan tüm değişiklikler anlık olarak izlenmeli, yetkisiz veya yabancı harici MFA eklemelerine karşı otomatik uyarı mekanizmaları kurulmalıdır.
  • Kimlik Avına Dayanıklı Yöntemler: Geleneksel parola ve SMS tabanlı MFA yöntemlerinin zaaflarını ortadan kaldırmak için FIDO2 güvenlik anahtarları veya Windows Hello for Business gibi kimlik avına dirençli (phishing-resistant) kimlik doğrulama standartlarına geçilmelidir.

Siber tehdit aktörlerinin her geçen gün bulut altyapılarındaki mantıksal açıkları ve güven zincirlerini hedef alan daha yaratıcı yöntemler geliştirmesi, kurumların güvenlik mimarilerini sürekli olarak denetlemesini zorunlu kılıyor. TrustSink vakası, dış kaynaklı entegrasyonların ve üçüncü taraf doğrulama servislerinin kurumsal güvenliğe getirdiği riskleri bir kez daha gözler önüne seriyor.

Orijinal Haber Kaynağı:bleepingcomputer.com
siber-guvenlikmicrosoft-entramfaveri-guvenligibulut-guvenligi
Paylaş:WhatsApp'ta PaylaşPaylaş
Ozan Tankuş

Ozan Tankuş

Doğrulanmış Editör

Mercek360 kurucu editörü ve kıdemli teknoloji analisti. Kurumsal bilişim altyapıları, bulut teknolojileri, yapay zeka sistemleri ve tüketici elektroniği alanlarında uzmanlaşmış olup küresel teknoloji gündemini tarafsız ve derinlemesine incelemektedir.