Güvenlik Açığı: Sahte MFA Sağlayıcıları Oturum Açma Sırasında Şifreleri Çalabilir
Sahte MFA Sağlayıcısı Aracılığıyla Şifre Hırsızlığı
Güvenlik araştırmacıları, modern kurumsal sistemlerde yaygın olarak kullanılan çok faktörlü kimlik doğrulama (MFA) altyapısında ciddi bir açığı tespit etmiştir. Bu açık, yeterli sisteme erişime sahip kötü niyetli oyuncuların, meşru oturum açma akışını istismar ederek kullanıcı şifrelerini ele geçirmesine imkan vermektedir.
Saldırı Mekanizması
Saldırı senaryosu iki temel adımdan oluşmaktadır:
- Saldırgan, sisteme yetkili erişim (örneğin, bir hesaba zarar veren iç tehdit veya başarılı bir ön aşama saldırısı) elde eder
- Bu erişimi kullanarak, sahte bir dış MFA sağlayıcısını kurumsaldaki meşru sağlayıcı listesine kaydeder
- Kurban bir oturum açma denemesi yapıyorken, sistem rogue sağlayıcıya yönlendirilir
- Saldırgan, MFA çerçevesinin tasarımından yararlanarak, kimlik doğrulama sürecini taklit eder ve kullanıcının oturum açmayı tamamlamak için şifresini girmesini sağlar
Bu akış, kullanıcıya meşru bir MFA zorlukması gibi görünse de, aslında saldırganın doğrudan kimlik bilgilerine erişmesini sağlamaktadır.
Güvenlik Etkileri
Saldırının temel riski, aşağıdaki alanlarda ortaya çıkmaktadır:
- Kimlik bilgisi kompromisi: Şifreler, MFA/2FA katmanını aşmak için doğrudan saldırgana iletilir
- Erişim kontrolü: Sahte sağlayıcı kaydı, yetkili kullanıcı hesaplarıyla gerçekleştiğinde, anomali tespiti sistemleri tarafından yakalanması zorlaşır
- Entegrasyon güvenliği: Harici MFA sağlayıcılarla entegre olan sistemlerde, sağlayıcı doğrulama mekanizmalarının eksikliği sorun oluşturur
Temel Zayıflıklar
Bu saldırı vektörü, sistemlerde bulunan dış sağlayıcı yönetimi ve doğrulama prosedürlerindeki açıklara dayanmaktadır. Spesifik olarak:
- Dış MFA sağlayıcılarının kaydında yetersiz doğrulama kontrolleri
- Sağlayıcı eklemek için kullanılan yönetim arayüzlerinin inadekuat erişim kontrolü
- MFA akışı sırasında sağlayıcı kimliğinin şifreli veya kriptografik olarak doğrulanmaması
Önerilen Azaltma Stratejileri
Bu tür saldırılara karşı kurumlar aşağıdaki önlemleri almalıdır:
- Dış sağlayıcı kaydını hanya kalıtsal yöneticilere sınırlandırma ve bu işlemleri kapsamlı biçimde günlüğe kaydetme
- Sağlayıcı ekleme/kaldırma işlemleri için çok faktörlü onay mekanizması (approval workflow) uygulanması
- MFA akışında sağlayıcı kimliği doğrulaması için HTTPS sertifika sabitleme (certificate pinning) gibi teknikler kullanılması
- Sağlayıcı yönetim işlemlerinde anomali tespiti ve davranış analizi aktifleştirilmesi
- Düzenli güvenlik denetimi ve red team testleri aracılığıyla saldırı vektörlerinin simüle edilmesi
Kurumlar, bu bulgular ışığında MFA mimarilerinin ve yönetim prosedürlerinin gözden geçirilmesini öncelikli olarak ele almalıdır.
Kaynak: BleepingComputer


