Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Yeni kötü amaçlı saldırı, Microsoft Entra ID’deki FIDO kimlik doğrulamasını aşabiliyor.
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Yeni kötü amaçlı saldırı, Microsoft Entra ID’deki FIDO kimlik doğrulamasını aşabiliyor.

Siber Güvenlik

Yeni kötü amaçlı saldırı, Microsoft Entra ID’deki FIDO kimlik doğrulamasını aşabiliyor.

teknomers
Son güncelleme: 13 Ağustos 2025 22:35
teknomers
Paylaş
Paylaş

Yeni FIDO Downgrade Saldırısı ve Tehlikeleri

Güvenlik araştırmacıları, Microsoft Entra ID üzerinde kullanıcıları daha zayıf giriş yöntemleriyle kimlik doğrulama yapmaya kandıran yeni bir FIDO downgrade saldırısı geliştirdi. Bu durum, kullanıcıların phishing yani oltalama ve oturum kaçırma (session hijacking) saldırılarına maruz kalmasına sebep olabiliyor. FIDO, güçlü güvenlik standardı olarak lanse edilmesine rağmen, bu yeni saldırı tekniği, sistemin aşılabileceğini gösteriyor ve bu durum oldukça endişe verici.

Contents
  • Yeni FIDO Downgrade Saldırısı ve Tehlikeleri
  • FIDO’yu Aşma ve Zayıflatma Yöntemleri
  • Riskler ve Önlemler

FIDO, özellikle kritik ortamlar için önerilen şifresüz kimlik doğrulama yöntemi olan passkeys ile popülaritesini artırmış durumda. FIDO2 ve WebAuthn standartlarına dayalı olan bu yöntem, geleneksel çok faktörlü kimlik doğrulama (MFA) ve şifrelerin zaaflarını ortadan kaldırmak amacıyla tasarlanmıştır. Kullanıcı bir passkey kaydettiğinde, cihazı bir özel anahtar ve bir açık anahtar çifti üretir. Bu anahtarlar, çevrimiçi hizmetlere giriş yapılırken kullanılır ve kimlik doğrulama sürecinde, kullanıcının kimliğini doğrulamak için rastgele bir challenges (meydan okuma) çözülür.

FIDO’yu Aşma ve Zayıflatma Yöntemleri

Proofpoint araştırmacılarının geliştirdiği yeni downgrade saldırısı, Evilginx adversary-in-the-middle (AiTM) çerçevesi içinde yer alan özel bir oltalama (phishlet) kullanarak FIDO desteği olmayan bir tarayıcı kullanıcı ajanını taklit etmektedir. Özellikle, Windows üzerinde Safari tarayıcısını taklit eden araştırmacılar, bu tür bir işlemle saldırganların kullanıcının FIDO tabanlı kimlik doğrulamasını devre dışı bırakmalarına olanak tanıdığını belirtmektedir.

Proofpoint araştırmacılarından Yaniv Miron’un açıklamaları, “Saldırganlar, FIDO uygulaması tarafından tanınmayan bir desteklenmeyen kullanıcı ajanını taklit edebilir ve böylece kullanıcıyı daha az güvenli bir yöntemle kimlik doğrulamaya zorlayabilir” şeklindedir. Bu durum, Microsoft platformları üzerinde gözlemlenen bir güvenlik açığı olarak değerlendirilmektedir.

Hedef kullanıcı, e-posta, SMS veya OAuth onay isteği aracılığıyla bir oltalama bağlantısına tıkladığında, kullanıcıyı özel bir oltalama sitesine yönlendiren bir süreç başlar. Bu, AiTM saldırısı olduğu için, meşru Microsoft Entra ID formu oltalama platformu tarafından proxy (aracı) olarak gösterilir. Kullanıcı tarayıcı ajanını taklit eden oltalama yöntemiyle FIDO kimlik doğrulamasını devre dışı bırakır ve hata mesajı gönderilir.

Bu hata, kullanıcıyı alternatif doğrulama yöntemlerinden birini seçmeye zorlar; örneğin, Microsoft Authenticator uygulaması, SMS kodu veya OTP (tek seferlik şifre). Kullanıcı alternatif yöntemlerden birini kullandığında, AiTM proxy’si hem hesap kimlik bilgilerini hem de MFA kodunu ya da oturum çerezini (session cookie) ele geçirmektedir. Bu durum, kullanıcıların teorik olarak phishing’e karşı dirençli olduğu hesaplarına tam erişim sağlamaktadır.

Riskler ve Önlemler

Proofpoint, bu tekniğin hackerlar tarafından henüz kullanılmadığını belirtmesine rağmen, potansiyel risklerin yüksek olduğunu vurgulamaktadır. Saldırganlar, genellikle MFA koruması olmayan daha kolay hedefler üzerine odaklanmaktadır. Ancak, daha az saldırıya uğrayan, hedeflenmiş saldırılar açısından tehdit oldukça büyüktür. Bu nedenle, bu yeni tehditle başa çıkmak için kullanıcıların dikkat etmesi gereken birkaç önemli husus mevcuttur.

Kullanıcıların hesapları için yedek kimlik doğrulama yöntemlerini devre dışı bırakmaları veya bu tür işlemler tetiklendiğinde ek kontroller ve onaylar etkinleştirmeleri önerilmektedir. Eğer bir giriş işlemi, kaydedilmiş bir passkey yerine aniden farklı bir yöntem talep ediyorsa, bu dikkat çeken bir uyarıdır. Kullanıcılar bu durumda işlemi durdurmalı ve resmi, güvenilir kanallardan doğrulama yapmalıdır.

Temmuz ayında, Expel araştırmacıları PoisonSeed adı verilen başka bir FIDO downgrade saldırısı sunmuştur. Bu saldırıda, bir oltalama sitesi hedef kullanıcının kimlik bilgilerini çalarak, geçerli bir oturum talebinin onaylanmasını sağlamak amacıyla QR kodu üretmiştir. Ancak, bu yöntemin fiziksel yakınlık gereksinimleri nedeniyle pratikte uygulanmasının imkansız olduğu ortaya çıkmıştır.

Sonuç olarak, FIDO sisteminin bu yeni zayıflığı, kullanıcıları daha fazla hedef haline getirebilir. Kullanıcıların farkındalığını artırmak ve güvenlik önlemlerini güçlendirmek, siber tehditlerle mücadelede kritik bir rol oynayacaktır. Önerilen yöntemlerin uygulanması, potansiyel riskleri azaltmada yardımcı olacaktır.

Güncel Siber Güvenlik Haberleri – 2

OpenAI’nin Yeni GPT’lerinin En İyileri, Sıralamalı
Microsoft DirectSR’yi piyasaya sürüyor ve bunun PC oyunlarında ne kadar fark yaratacağı konusunda daha fazla heyecanlı olamazdım
Yeni Karşılaştırmalar GTX 1650 ve RX 6400’ün Intel’in Arc A380 Grafik Kartından Daha İyi Performans Gösterdiğini Gösteriyor
Microsoft, Microsoft Teams için oyunlar üzerinde çalışıyor
Google, Android’in SMS kimlik avı ve veri hırsızlığına karşı nasıl mücadele ettiğini açıklıyor
ETİKETLENDİ:#microsoftAmaçlıaşabiliyordoğrulamasınıEntraFidoIDdekiKimlikKötüsaldırıYeni
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Klasik DnD’ye ilhamla, Weepstone’un Sırrı güzel bir monokrom ARPG.
Sonraki Makale Google CEO’su, Stripe kurucusunun talebi üzerine yeni bir takvim özelliği ekledi.

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Gears Of War’ta Devrim Niteliğinde Hareket Yeniliği
Oyun
Acil: Yapay Zeka Destekli Windows Terminal ile Tanışın!
Siber Güvenlik
Elegoo Jupiter 2 Reçineli 3D Yazıcı İncelemesi: Dev Geri Döndü
Donanım
Yeni Spyro Oyunu: A Realm Beyond ile Efsane Yeniden Canlanıyor
Oyun
NASA Ay’a Yüksek Teknoloji Prada Termal Giysileriyle Gidecek
Liste
Çin, Saishiteng Dağı’nı Dünyanın En Büyük Astronomi Üssü Yapıyor!
Bilim
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?