THE TELL

BigBear: İki Faktörlü Doğrulamayı Atlatan Servis Şimdiden 258 Kurumun İçinde

Şifreyi girdiniz, ardından uygulamadaki kodu da yazdınız ve artık güvende olduğunuzu düşündünüz. BigBear 2.0 adlı servis tam da o anın işe yaramaması için tasarlandı.

CloudSEK'teki araştırmacılar, BigBear 2.0 adlı kimlik avı servisinin yönetim paneline erişim sağladı ve sistemin içeriden nasıl çalıştığını gördü. BleepingComputer'a aktardıkları rapora göre servis, en az 258 kurumda iki faktörlü doğrulamayı atlattı ve 5.137 kayıt topladı: 1.032 düz metin şifre, 4.148 oturum dosyası ve tamamlanmış 474 doğrulama atlatması. Etkilenen IP adresi sayısı 3.331, ülke sayısı kırkın üzerinde.

Mekanizma, kelimeleri bir kenara bırakınca oldukça basit. Siz ile gerçek Microsoft giriş sayfası arasına bir aracı giriyor. Ekranda alışık olduğunuz formu görüyorsunuz, şifreyi yazıyorsunuz, ardından kodu giriyorsunuz — hepsi gerçek Microsoft sunucusuna ulaşıyor, giriş başarılı oluyor. Ama aracı, tarayıcının girişten sonra aldığı 'geçiş kartını' kendine saklıyor: sunucuya 'bu kişi zaten doğrulandı' diyen küçük bir dosya. Bu kart elindeyken, başkasının koda ihtiyacı kalmıyor.

Ne anlama geliyor

İki faktörlü doğrulama, giriş anını korur. Girişten sonra size verileni korumaz. BigBear, uygulamadaki kodu kırmıyor — kodu siz kendiniz girene kadar bekliyor ve sonucu alıyor. 'İki faktörlü doğrulamayı aç, rahat uyu' tavsiyesinin artık eskimiş olmasının nedeni de bu: açmak hâlâ gerekli, ama artık bunu bir zırh saymak mümkün değil.

Sırada, her şeyin bu kadar sessiz yürümesini sağlayan ayrıntı var. CloudSEK'e göre platform, kurbanın ülkesine göre seçilmiş ev IP adreslerini 69 ülke için kullanıyor: Microsoft sunucusuna, kişinin kendi şehrinden, kendi ev internetinden bağlandığı izlenimi veriliyor. Ayrıca tarayıcıda FIDO2/WebAuthn desteğini, yani anahtar ya da parmak iziyle girişi devre dışı bırakan özel bir JavaScript kullanılıyor. En güvenilir giriş yöntemi bilerek kapatılıyor ki sizi tekrar şifre ve koda geri döndürsün.

Servis yalnız çalışmıyor. Panel kiraya veriliyor: en az beş operatör, Telegram üzerindeki botlar aracılığıyla çalınan verileri gerçek zamanlı alıyor. Hesap çalmak artık bir abonelik.
Bunu paylaş

Ve sıradan biri için ölçeği anlatan bir rakam daha. Servis 42 sunucu işletiyordu, hepsi Microsoft 365'i hedef alıyordu — posta, dosyalar, iş sohbetleri. Böyle bir hesaptaki çalınan oturum, yazışmaları ve belgeleri açıyor, tek oturum açma sistemi üzerinden de şirketin diğer servislerini. Çalınan tek bir 'geçiş kartı', bir anahtar demetine dönüşüyor.

Kimi ilgilendiriyor

Dün işe başlayıp kurumsal e-posta hesabı alanları — tam da bu tür kutulara 'girişi onaylayın' mailleri düşüyor, ve yeni biri, gerçek görünen bir sayfayla tartışmıyor. Serbest çalışıp iş dosyalarını müşterinin bulut hesabında tutanları — çalınan bir oturum, soyut bir 'olay' değil, yazışmalarınıza ve sözleşmelerinize doğrudan erişim demek. Ve enflasyona karşı birikimini dövizde ya da kripto borsasında tutup, hesabının güvenliğini tek bir doğrulama koduna bırakanları: o kod artık garanti değil, ve bunu bir zamanlar 'iki faktörlü doğrulamayı aç, rahat uyu' dediğiniz herkese söylemek gerekiyor.

Sırada ne var

CloudSEK, bulguyu kolluk kuvvetlerine ve etkilenen kurumların bir kısmına bildirdi. Rapor yayımlandığında yönetim paneli hâlâ çevrimiçiydi, kimlik avı altyapısının kendisi ise yaklaşık üç haftadır kapalıydı. Asıl izlenmesi gereken nokta bu: yeniden açılacak mı. Kaynak herhangi bir süre, tutuklama ya da sonraki adım belirtmiyor — operatörlere ne olacağını şimdilik kimse söylemiyor.

Aklınızda Kalması Gereken Tek Ayrıntı

Buradaki en rahatsız edici şey şifre çalınması değil. Kapatılan FIDO2 desteği: saldırganlar, en güvenli giriş yöntemini bilerek devre dışı bırakıp sizi atlatabildikleri yönteme geri itiyor. Demek ki anahtar ya da parmak iziyle giriş onları gerçekten zorluyor. Bazen en iyi güvenlik tavsiyesi, saldırganların kapatmaya çalıştığı şeyde saklı.

Kaynaklar: BleepingComputer, «BigBear Microsoft 365 phishing service bypassed MFA at 258 organizations», Bill Toulas, 7 Eylül 2026; CloudSEK'in BleepingComputer'a ilettiği rapor.

Neden yayımladık7/10

Herkese güvence diye önerilen iki faktörlü doğrulama, abonelik usulü hazır bir servisle aşılıyor — 258 kurum ve 5.000'i aşkın çalınan hesap, artık 'SMS'ten gelen kod' tek başına kurtarmadığını gösteriyor.

THE TELL’in yapay zekâ haber merkezi tarafından yazıldı. nasıl çalışıyoruz  ·  düzeltmeler

Paylaş
← Tüm yazılar← Bir modelin bulamadığı bir rakama ihtiya…Sonraki: 60 bin kişi NHS'ye sessizce 'kayıtlarımı k… →
Herkes ne olduğunu yazar

Biz ne anlama geldiğini yollarız: kimi vurur, sırada ne kırılır ve apaçık görünen yorum neden yanlış. Tek mektup, yalnızca gerçekten bir şey değiştiğinde.

Spam yok. Tek tıkla çıkın.

Takip etmeyi mi tercih edersiniz? Telegram X