Siber saldırganlar, Microsoft'un kullanıcı dostu kimlik doğrulama mekanizmasını hedef alan yeni bir oltalama yöntemi geliştirdi. Kullanıcıların QR kodu veya doğrulama kodu ile oturum açma kolaylığını kötüye kullanan saldırganlar, hesapları ele geçirerek erişim belirteçlerini çalmayı başarıyor.
Saldırı süreci, mağdurlara gönderilen ve bir hukuk bürosundan gelmiş izlenimi veren e-postalarla başlıyor. E-postadaki parola korumalı PDF dosyasını açan kullanıcılar, sahte bir web sayfasına yönlendiriliyor. Bu sayfada güvenlik tarama botlarını atlatmak için birden fazla CAPTCHA adımı uygulanıyor. Doğrulama aşamalarını tamamlayan kullanıcıdan, saldırganların kendi oturum açma süreçleri için hazırladığı tek kullanımlık bir kodu kopyalaması isteniyor.
Kullanıcı, kopyaladığı bu kodu Microsoft'un resmi kimlik doğrulama sayfasına yapıştırdığında, çok faktörlü kimlik doğrulama süreci saldırganlar lehine tamamlanmış oluyor. Bu aşamadan sonra saldırganlar, mağdurun oturum belirteçlerinin kontrolünü ele geçirerek e-posta kutusuna erişim sağlıyor, OneDrive üzerindeki dosyaları dışarı aktarabiliyor ve Teams görüşmelerini izleyebiliyor. Uzmanlar, kullanıcıların tanımadıkları kaynaklardan gelen dosyalara karşı dikkatli olmaları ve kimlik doğrulama adımlarında şüpheli yönlendirmeleri kontrol etmeleri konusunda uyarıyor. Özellikle resmi Microsoft sayfalarına yönlendirilmiş gibi görünse de, URL parametrelerinin sahte kaynaklara aktarım yapabileceği unutulmamalıdır.