Phishing Kit’in Çöküşü ve İlgili Tehditler
Alman ve ABD kolluk kuvvetleri, dünya çapında en yaygın kullanılan suç phishing kitlerinden biri olan Kratos‘un temel altyapısını çökertti. Bu operasyon, siber suçlarla mücadelede önemli bir ilerleme sunmakla birlikte, kötü niyetli aktörlerin hala etkinliğini sürdürebileceği gerçeği göz önünde bulundurulmalıdır.
Saldırı Nasıl Çalışıyor?
Kratos, yalnızca şifreleri değil, aynı zamanda oturum çerezlerini de çalıp, iki faktörlü kimlik doğrulamayı aşabilen bir altyapı sunmaktadır.
- İki mod seçeneği sunar:
- Basit bir PHP sayfası: Sadece kimlik bilgilerini toplar.
- Node.js ters proxy: Microsoft’a gerçek zamanlı login bilgilerini iletir ve olası oturumu ele geçirir.
Bu ikinci mod, “ortadaki kötü niyetli” (Adversary-in-the-Middle, AiTM) tekniği ile, temel MFA’nın zayıf bir savunma mekanizması olmasına neden olmaktadır.
Etkilenen Sistemler
Kratos kullananların sayısı yaklaşık 1,800 olarak tahmin edilmektedir. Bu aktörlerin aylık 15,000 phishing kampanyası düzenlediği düşünülmektedir. Olayla bağlantılı olarak, dünya genelinde yüz binlerce mağdura ulaşıldığı ve Avrupa ile ABD merkezli olduğu ifade edilmektedir.
- İlgili ödeme yöntemleri:
- Kripto para ile ödeme yapılmaktadır.
- Kampanya yönetimi için Telegram gibi platformlar kullanılır.
Microsoft tarafından bu kit, SneakyLog olarak tanımlanmakta ve 2025 yılından beri Microsoft 365 ile ilgili kimlik ve 2FA hırsızlığına dair kampanyalar yürütmektedir.
Çözüm ve Korunma
Siber güvenlik uzmanları, etkilenen kullanıcılar için belirli adımlar önermektedir.
- Şifrelerinizi hemen değiştirin.
- İki faktörlü kimlik doğrulamayı etkinleştirin ve yalnızca güvenilir cihazlardan giriş yapın.
- Oturum açtığınız platformların güvenlik ayarlarını kontrol edin.
- Bu tür kitlerin belirtilerini tespit etmek için tüm giriş sayfalarını izleyin:
- Oturum açma sayfalarının her zaman barr.svg ve lg.svg varlıklarını yükleyip yüklemediğini kontrol edin.
- Çalıntı kimlik bilgilerini next.php veya save.php gibi uç noktalar üzerinden gönderen istekleri arama yapın.
Bu önlemler, hem bireysel kullanıcılar hem de organizasyonlar için etkili birer savunma mekanizması ortaya koymaktadır.
Sonuç
Kullanıcılar, hemen şifrelerini güncellemelidir. Eğer oturum çerezlerinin çalındığı bir saldırıya maruz kalmışsanız, bu oturumu iptal etmek ve kritik hesaplarınızı daha güvenli yöntemlerle korumak hayati önem taşımaktadır.
Bu olay, phishing altyapılarının etkili bir şekilde çökertilebileceğini gösterse de, siber suçların dinamik doğası nedeniyle sürekli tetikte olmak gerekmektedir.


