Knight Office, kurban MFA’yı tamamladıktan sonra Microsoft 365 oturum materyalini ele geçiriyor; bu erişim Entra ID’de kalıcılığa dönüştürülebiliyor. Huntress, DocuSign temalı bir oltanın Monday.com izleme hizmeti ve ele geçirilmiş bir Joomla sitesi üzerinden AiTM sayfasına yönlendirildiğini; ardından yetkisiz Entra...
YayımlayanGPT-5.6 Terra ile düzenlendiGörseller GPT Image 2 ile oluşturuldu
Research answer

Create a landscape editorial hero image for this Studio Global article: How does the newly discovered Knight Office phishing-as-a-service kit use DocuSign-style lures, redirect chains, fake Microsoft SharePoint o. Article summary: Knight Office illustrates that MFA alone does not protect an already authenticated Microsoft 365 session. It proxies a victim’s real sign-in, captures the post-MFA session material, and can convert that access into a sep. Topic tags: general, government, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, ch
Knight Office vakası, çok faktörlü kimlik doğrulamanın (MFA) bir oturum açmayı doğruladığını; ancak bu doğrulamadan sonra oluşan her oturumu kendiliğinden korumadığını gösteriyor. Huntress tarafından incelenen olayda, aradaki saldırgan (Adversary-in-the-Middle / AiTM) kimlik avı zinciri Microsoft 365 oturum materyalini ele geçirdi; bunu Microsoft Entra ID’ye yetkisiz cihaz kaydı izledi. Bu nedenle olay, tek başına parola hırsızlığı değil, bir kimlik güvenliği ihlali olarak ele alınmalı. 6
40
İncelenen zincir, DocuSign görünümünde bir kimlik avı e-postasıyla başladı. Bağlantı önce Monday.com izleme hizmetinden, ardından ele geçirilmiş bir Joomla sitesinden geçirildi. Amaç, son kimlik avı adresini itibar kontrolleri ile e-posta bağlantısını yüzeysel inceleyen araçlardan saklamaktı. 6
Son aşamada kurbana ikna edici bir Microsoft iş birliği veya oturum açma akışı gösterilebiliyor; buna cihaz kodu benzeri bir doğrulama adımı da eşlik edebiliyor. Kurban, meşru olduğuna inandığı akışı onaylamaya yönlendiriliyor.
AiTM bileşeni, kurbanın tarayıcısı ile gerçek Microsoft oturum açma hizmeti arasında ters vekil (reverse proxy) gibi çalışır:
Bu, MFA’nın kriptografisinin kırıldığı anlamına gelmez. Çalınan şey, MFA sonrasında oluşan yetkilendirme durumudur. Microsoft, belirteç hırsızlığını, kullanıcının MFA’yı tamamlamış olabileceği durumlarda kendisine verilmiş belirteçlerin ele geçirilmesi ve yeniden kullanılması olarak tanımlıyor. 40
Çalınmış bir tarayıcı oturumu ya da yenileme belirtecinden türetilmiş erişim, ilgili belirteçler iptal edilene kadar saldırganın yeniden parola veya MFA istemiyle karşılaşmadan işlem yapmasına izin verebilir. Microsoft’un belirteç hırsızlığı rehberi, etkilenen kullanıcı ya da cihazların engellenmesini ve mevcut belirteçlerin iptal edilmesini özellikle öneriyor. 40
Knight Office’i daha kritik hâle getiren nokta, olay sonrası etkinlikte saldırgana ait yetkisiz bir cihazın Microsoft Entra ID’ye kaydedilmesi ve saldırganın denetimindeki Windows Hello for Business kimlik bilgilerinin yapılandırılmasıdır. 6 Bu, ayrı bir oturum açma yolu yaratabilir: İlk web oturumu iptal edilse veya parola sıfırlansa bile savunma ekipleri yetkisiz bir cihazın ya da yeni kimlik doğrulama yönteminin kalmadığını doğrulamalıdır.
Benzer bir kalıcılık yaklaşımı cihaz kodu kimlik avı araştırmalarında da belgelenmiştir. Microsoft, kötüye kullanılmış cihaz kodu akışından elde edilen yenileme belirtecinin cihaz kaydı için erişim almada ve saldırgan denetimindeki bir cihazı Entra ID’ye kaydetmede kullanılabildiğini bildirdi. 28
AiTM kimlik avı canlı oturum açmayı vekil üzerinden geçirir ve sonuçta oluşan oturumu çalar. Cihaz kodu kimlik avı ise meşru OAuth cihaz yetkilendirme akışını kötüye kullanır: Saldırgan bir cihaz kodu isteği başlatır, kurbanı kodu girmeye ve kimlik doğrulamaya ikna eder; kurban onaylarsa saldırganın denetimindeki istemci belirteçleri alır. 22
Her iki teknikte de saldırganın hedefi parola toplamak değil, kullanılabilir yetkilendirme verisi edinmektir. Bu yüzden tespit programları iki yolu da kapsamalıdır. Elastic’in cihaz kodu tespit kuralı, Microsoft Authentication Broker istemcisiyle cihaz kodu protokolünü kullanan ve Exchange Online, Microsoft Graph veya SharePoint gibi birinci taraf kaynakları isteyen başarılı, etkileşimli Entra oturum açmalarına dikkat çekiyor. 17
Huntress araştırması, Knight Office için gerçek bir saldırı dizisi ortaya koydu: belge temalı olta, çok aşamalı yönlendirmeler, oturum belirteci ele geçirme ve yetkisiz Entra cihaz kaydı. Huntress telemetrisi, tekrarlanan belirteç yeniden kullanımlarını tek bir IP adresiyle ilişkilendirdi; ancak bu gözlem küresel mağdur sayısı olarak yorumlanmamalı. 6
Knight Office, Microsoft 365 kimlik oturumlarını hedefleyen daha geniş kimlik avı-hizmet-olarak (PhaaS) pazarının da bir parçası:
Ortak savunma dersi açık: Oturum ve belirteç kötüye kullanımını, parola ihlali kadar ciddiyetle önlemek, tespit etmek ve müdahale etmek gerekir.
Tek bir uyarı yerine olaylar arası ilişkilendirmeye odaklanın.
Aynı hesap veya oturumun kısa süre içinde belirgin biçimde farklı IP adresleri, ağlar, coğrafi konumlar, tarayıcılar ya da cihaz özellikleriyle görülmesini araştırın. Bu durum, özellikle başarılı MFA’dan hemen sonra meydana geliyorsa önceliklidir. Microsoft, oturum çerezleriyle ilişkili anormal belirteç kullanımı ve tanınmayan oturum açma özellikleri için tespitler sunduğunu belirtiyor. 38
Başarılı cihaz kodu kimlik doğrulamalarını gözden geçirin; istemcinin, kaynak IP’nin, istenen kaynağın ve kullanıcı davranışının beklenen kullanımla uyumlu olup olmadığını değerlendirin. Entra oturum açma günlüklerinde cihaz kodu etkinliği authenticationProtocol: deviceCode ve originalTransferMethod: deviceCodeFlow gibi alanlarla saptanabilir. 26
Aşağıdaki Entra denetim olaylarına öncelik verin:
Şüpheli bir kimlik doğrulamayı kısa süre içinde izleyen yetkisiz cihaz kaydı, yüksek öncelikli bir kimlik kalıcılığı işareti sayılmalıdır. 26
28
Tek başına DocuSign temalı bir e-posta spam olabilir; tek başına yeni bir Entra cihazı da meşru olabilir. Ancak şüpheli mesaj, yönlendirme zinciri kanıtı, başarılı MFA olayı, anormal oturum yeniden kullanımı ve cihaz ya da kimlik doğrulama yöntemi değişikliğinin bir arada görülmesi çok daha güçlü bir bulgudur.
Şüpheli bir AiTM veya cihaz kodu kaynaklı belirteç hırsızlığında kimlik odaklı bir çevreleme akışı uygulanmalı:
revokeSignInSessions ile yenileme belirteçlerinin iptalini özellikle öneriyor. Kimlik avına dayanıklı doğrulama, yüksek riskli kullanıcılar için önemli bir kontroldür; ancak katmanlı güvenlik programının parçası olmalıdır. Microsoft; FIDO2 güvenlik anahtarları, Windows Hello for Business ve sertifika tabanlı kimlik doğrulama gibi kimlik avına dayanıklı yöntemleri, ayrıca yönetilmeyen cihazlarda oturumların kullanılabilir ömrünü azaltan kontrolleri öneriyor. 39
Kurumlar ayrıca cihaz kodu akışının kendi ortamlarında gerçekten gerekli olup olmadığını değerlendirmeli; yetkisiz cihaz kaydını sınırlamalı; uyumlu cihaz ve risk temelli Koşullu Erişim politikaları uygulamalı; oturumları hızlıca iptal edebilecek ve kimlik nesnesi değişikliklerini inceleyebilecek operasyonel süreçleri hazır tutmalıdır.
Knight Office’in temel mesajı MFA’nın başarısız olduğu değildir. Asıl mesele, saldırganın MFA sonrasında oluşan oturumu çalması hâlinde başarılı MFA olayının ihlalin başlangıcı olabilmesidir. Müdahale; kiracıdaki oturumlar, cihazlar, kimlik doğrulama yöntemleri ve devredilmiş erişimlerin tamamı kontrol edilip çevrelenmeden bitmiş sayılmamalıdır.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Knight Office, kurban MFA’yı tamamladıktan sonra Microsoft 365 oturum materyalini ele geçiriyor; bu erişim Entra ID’de kalıcılığa dönüştürülebiliyor.
Knight Office, kurban MFA’yı tamamladıktan sonra Microsoft 365 oturum materyalini ele geçiriyor; bu erişim Entra ID’de kalıcılığa dönüştürülebiliyor. Huntress, DocuSign temalı bir oltanın Monday.com izleme hizmeti ve ele geçirilmiş bir Joomla sitesi üzerinden AiTM sayfasına yönlendirildiğini; ardından yetkisiz Entra ID cihaz kaydı yapıldığını bildirdi.
PhaaS ekosisteminde hedef giderek parolayı değil MFA sonrasında üretilen yetkilendirme bilgisini çalmak.