FBI, saldırganlara şifre çalmalarını veya çok faktörlü kimlik doğrulamayı engellemelerini gerektirmeden çevrimiçi hesaplara sürekli erişim sağlayabilecek bir oltalama tekniği konusunda uyarı yapıyor.
OAuth rıza oltalaması olarak bilinen bu teknik, Google ve Microsoft gibi hizmetlerin kullandığı meşru yetkilendirme sürecini kötüye kullanarak üçüncü taraf uygulamaların bir kullanıcının hesabının bazı bölümlerine erişmesine izin veriyor. FBI, saldırganların bu yaklaşımı özellikle önemli kişilere, onların akrabalarına ve kişisel tanıdıklarına karşı 2025 sonlarından beri kullandığını söylüyor.
Geleneksel sahte bir giriş sayfası oluşturmak yerine, saldırgan önce kötü amaçlı bir uygulama oluşturur ve bunu meşru bir OAuth sağlayıcısına kaydeder. Uygulama, e-postaları ve dosyaları okuma veya değiştirme yeteneği de dahil olmak üzere kapsamlı izinler talep edecek şekilde yapılandırılabilir.
Sosyal mühendislik aşaması, saldırganın bir hedefe ulaşmasıyla başlar; bazen gazeteci, akademisyen veya tanınabilir bir kuruluşun temsilcisi gibi davranırken. Mağdur, önemli bir belgeye veya başka bir içeriğe erişim olarak sunulan bir bağlantı alır.
Bağlantıyı takip etmek kullanıcıyı Google veya Microsoft gibi güvenilir bir sağlayıcı tarafından işletilen gerçek bir yetkilendirme sayfasına götürebilir. Bu da saldırıyı daha ikna edici kılar çünkü mağdur web sitesini tanıyabilir ve bariz bir taklit yerine meşru bir kimlik doğrulama sürecini görebilir.
Kritik adım, yetkilendirme ekranı kullanıcıdan uygulama için izinleri onaylamasını istediğinde gerçekleşir. Mağdur isteği kabul ederse, kötü amaçlı uygulama verilen izinlere göre hesapla etkileşime girmesini sağlayan bir erişim belirteğini alır.
Bu izinlere bağlı olarak, saldırganlar hassas bilgilere erişebilir, dosyaları veya e-postaları okuyabilir ve potansiyel olarak ele geçirilen hesap üzerinden mesaj gönderebilirler. Bu erişimi mağdurun şifresini öğrenmeden elde edebilirler.
OAuth izinlerinin kalıcılığı bu tekniği özellikle endişe verici hale getiriyor. Ele salınmış bir hesabın şifresini sıfırlamak, yetkili bir uygulamaya zaten verilen erişimi mutlaka ortadan kaldırmaz. Çok faktörlü kimlik doğrulama, hesap sahibi kötü amaçlı uygulamayı şahsen onayladığında da sorunu çözmez.
Yetkisiz erişimi tamamen kaldırmak için, uygulamanın izinleri ve ilgili erişim tokenı hesabın güvenlik ayarları üzerinden iptal edilmelidir.
FBI, beklenmedik bağlantılar ve yetkilendirme taleplerine, özellikle yabancı telefon numaralarından, hesaplardan veya kişilerden geldiğinde dikkatli davranmayı önerir. Kullanıcılar, beklenmedik bir belge gönderen kişinin kimliğini bağımsız olarak doğrulamalı ve onaylamadan önce başvurunun talep ettiği izinleri dikkatlice incelemelidir.
Kampanya, saldırganların meşru güvenlik ve yetkilendirme özelliklerini doğrudan saldırmak yerine nasıl faydalanabileceğini gösteriyor. Tanıdık bir Google veya Microsoft izin sayfası, erişim talep eden uygulamanın otomatik olarak güvenilir olduğu anlamına gelmez.
Şüpheli bir başvuruyu onayladığını düşünen kullanıcılar, hesaplarına bağlı üçüncü taraf uygulamaları incelemeli ve tanımadıkları veya artık kullanmadıkları herhangi bir şey için erişimi iptal etmelidir.