Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Reddit Hack, MFA’nın Sınırlarını, Güvenlik Eğitiminin Güçlü Yönlerini Gösteriyor
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Reddit Hack, MFA’nın Sınırlarını, Güvenlik Eğitiminin Güçlü Yönlerini Gösteriyor

GenelSiber Güvenlik

Reddit Hack, MFA’nın Sınırlarını, Güvenlik Eğitiminin Güçlü Yönlerini Gösteriyor

teknomers
Son güncelleme: 11 Şubat 2023 05:03
teknomers
Paylaş
Paylaş



Contents
  • 2FA’nın Yeterli Olmadığına Dair Daha Fazla Kanıt
  • Çalışanlar Siber Savunmanın Anahtarıdır

Tanınmış bir şirketin en son hack’i, saldırganların çok faktörlü kimlik doğrulama (MFA) düzenlerini aşmanın yollarını giderek daha fazla bulduklarını vurguluyor – bu nedenle çalışanlar, önemli bir son savunma hattı olmaya devam ediyor.

9 Ocak’ta Reddit, kullanıcılarına bir tehdit aktörünün bir çalışanı hedefli kimlik avı saldırısının bir parçası olarak gönderilen bir e-postadaki bir bağlantıya tıklamaya ikna ettiğini ve bunun “intranet ağ geçidimizin davranışını klonlayan bir web sitesine” yol açtığını bildirdi. kimlik bilgilerini ve ikinci faktör belirteçlerini çalma girişiminde.”

Çalışanın kimlik bilgilerinin ele geçirilmesi, saldırganın Reddit’in sistemlerini birkaç saat boyunca taramasına, dahili belgelere, panolara ve Reddit koduna erişmesine izin verdi. tavsiyesinde belirtilen.

Şirket araştırmaya devam ediyor, ancak saldırganın kullanıcı verilerine veya üretim sistemlerine erişim sağladığına dair henüz bir kanıt yok, Reddit CTO’su Chris Slowe (namı diğer KeyserSosa) bir takip AMA’sında belirtildi.

“Olumsuz olduğunu kanıtlamak son derece zor ve ayrıca neden belirtildiği gibi araştırmaya devam ediyoruz” dedi. “Şu anda kanıtlama yükü, erişimin ana üretim yığınının dışıyla sınırlı olduğunu destekliyor.”

Reddit, çalışanların kimlik bilgilerini toplayan ve hassas sistemlerin ihlaline yol açan bir sosyal mühendislik saldırısının kurbanı olan en son yazılım şirketidir. Ocak ayı sonlarında, popüler League of Legends çok oyunculu oyununun yapımcısı Riot Games, kod çalan ve şirketin güncellemeleri yayınlama yeteneğini geciktiren tehdit aktörleri ile “bir sosyal mühendislik saldırısı yoluyla” bir uzlaşmaya uğradığını duyurdu. Dört ay önce saldırganlar, güvenliği ihlal edilmiş kimlik bilgilerini kullanarak Take Two Interactive’in Grand Theft Auto serisinin yapımcısı Rockstar Games stüdyosunun kaynak kodunu başarıyla ele geçirdi ve çaldı.

Kimlik avı saldırıları ve kimlik bilgileri hırsızlığından kaynaklanan küçük ihlallerin bile maliyeti yüksek olmaya devam ediyor. 1.350 BT uzmanı ve BT güvenlik yöneticisiyle yapılan bir ankette, dörtte üçü (%75) şirketlerinin geçen yıl başarılı bir e-posta saldırısına uğradığını söyledi. “2023 E-posta Güvenliği Trendleri” raporu bir uygulama ve veri koruma sağlayıcısı olan Barracuda Networks tarafından yayınlandı. Ek olarak, ortalama bir firma bu tür en pahalı saldırının 1 milyon dolardan fazla hasara ve kurtarma maliyetine neden olduğunu gördü.

Yine de, şirketler hazırlıksız olduklarından korkan katılımcıların yalnızca %26’sı ve %21’i ile hem kimlik avı hem de hedefli kimlik avı ile başa çıkmaya hazır hissediyor. Bu, şirketlerinin 2019’da hazırlıksız olduğundan endişe duyan sırasıyla %47 ve %36’dan bir gelişme. Yine de rapora göre, hesapların devralınmasına ilişkin endişeler daha yaygın hale geldi.

“[W]Raporda, kuruluşlar kimlik avı saldırılarını önlemek için kendilerini daha donanımlı hissedebilseler de, genellikle başarılı bir kimlik avı saldırısının yan ürünü olan hesap ele geçirmeyle başa çıkmaya hazır değiller. çalışanlarının çoğunluğu uzaktan çalışıyor.”

2FA’nın Yeterli Olmadığına Dair Daha Fazla Kanıt

Kimlik bilgilerine dayalı saldırıların önüne geçmek için şirketler, genellikle tek seferlik bir parolanın metin veya e-posta yoluyla gönderildiği iki faktörlü kimlik doğrulama (2FA) biçimindeki MFA’ya geçiyor. Örneğin Reddit’ten Slowe, şirketin 2FA’ya ihtiyaç duyduğunu doğruladı. “Evet. Hem Reddit’te kullanım için hem de tüm dahili erişim için tüm çalışanlar için gereklidir.” AMA sırasında söyledi.

Ancak MFA yorgunluğu veya “bombalama” gibi teknikler – geçen sonbahardaki Uber saldırısında görüldüğü gibi – 2FA’yı basit bir sayı oyunu haline getiriyor. Bu senaryoda, saldırganlar, birisi bildirimlerden sıkılıp kimlik bilgilerinden ve tek seferlik parola belirtecinden vazgeçene kadar çalışanlara hedefli kimlik avı saldırıları gönderir.

2FA’nın ötesinde bir sonraki seviyeye geçiş gerçekleşmeye başlıyor. Cofense CISO’su Tonia Dudley, örneğin, kimlik ve erişim yönetimi teknolojileri sağlayıcılarının, erişimin kimliğinin doğrulanması gerekip gerekmediğini belirlemeye yardımcı olmak için kullanılabilecek bağlam eklemek için erişim istekleri hakkında daha fazla bilgi eklediğini söylüyor. kimlik avı koruma şirketi.

“Tehdit aktörleri her zaman uyguladığımız teknik kontrollerde gezinmenin yollarını arayacaktır” diyor. “Kuruluşlar yine de MFA kullanımını uygulamalı ve çalışanları korumak için kontrolü ayarlamaya devam etmelidir.”

Çalışanlar Siber Savunmanın Anahtarıdır

İronik bir şekilde, Reddit hack’i aynı zamanda çalışan eğitiminin sağlayabileceği avantajları da gösteriyor. Çalışan, kimlik bilgilerini kimlik avı sitesine girdikten sonra bir şeylerin ters gittiğinden şüphelendi ve kısa süre sonra Reddit’in BT departmanıyla iletişime geçti. Bu, saldırganın fırsat penceresini daralttı ve hasarı sınırladı.

Dudley, “Çalışanları bir zayıflık olarak görmeyi bırakıp, onlara kuruluşlar için oldukları veya olabilecekleri güçler olarak bakmanın zamanı geldi,” diyor. “Kuruluşlar şu ana kadar teknik kontrolleri yalnızca ayarlayabilir … çalışanlar, ‘bu doğru görünmüyor’ gibi ek bir bağlam sunabilir.”

Reddit ihlalinin merkezindeki çalışan, uzun vadeli, cezai bir işlemle karşılaşmayacak, ancak sorun çözülene kadar tüm erişimi iptal edildi, Reddit’ten Slowe dedi takip eden AMA’da.

“Sorun, her zamanki gibi, aşık olmak için sadece bir kişinin yeterli olması. [a phish],” dedi“Bu durumda çalışana, bunun olduğunu anladığında olduğunu bildirdiği için son derece minnettarım.”



siber-1

Apple’ın Scary Fast lansman etkinliği canlı nasıl izlenir
Twitter çalışanları arasında belirsizlik ortamı
Sony, kompakt akıllı telefon severleri kurtaracak. Xperia Ace 3, modern standartlara göre küçük bir ekrana sahip olacak
Fallout 4 modu tüm New Vegas haritasına ve varlıklarına eklenir
Corsair Vengeance serisi 64 GB SO-DIMM DDR5-4800 bellek modülleriyle genişliyor
ETİKETLENDİ:eğitimininGösteriyorGüçlügüvenlikHackMFAnınRedditsınırlarınıYönlerini
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Disney, Universal Studios ve Daha Fazlasından Son Tema Parkı Haberleri
Sonraki Makale Maven, Kuzey Batı varlığını dört yeni ofisle güçlendiriyor

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Kritik Everest Forms Pro Açığı: WordPress Siteleri Tehditte!
Siber Güvenlik
Belirli Bir Kelimeye Bağlantı Nasıl Paylaşılır? İşte Bilmeniz Gerekenler!
Genel
Prusa Research, INDX için tamamen spektrum çalışmalarına başladı
Donanım
82-0 En İyi Basketbol Oyunu, NBA 2K’ya Elveda!
Liste
Bungie, Marathon Deluxe Edition Sorununu Ücretsiz Oyunla Çözüyor
Oyun
Final Fantasy 7 Yenilikleri İlk Fragmanı ile Gözler Önünde
Oyun
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?