· kaynak dev.to (home feed)
Nikkei ihlali: ele geçirilen Microsoft 365 hesabından 9.000 kimlik avı e-postası gönderildi
Nikkei, saldırganların bir çalışanın Microsoft 365 hesabını ele geçirip yaklaşık 9.000 kimlik avı e-postası gönderdiğini, ayrı bir Google Workspace izinsiz erişiminin ise 1.646 kişinin verisini açığa çıkardığını bildirdi.

Tek açıklamada iki olay
Japon medya grubu Nikkei, 4 Ekim'de yetkisiz bir üçüncü tarafın bir çalışanın Microsoft 365 hesabına erişim sağladığını açıkladı; bunu BleepingComputer aktardı ve dev.to'da bir özet yayımlandı. 30 Eylül'de ele geçirilen hesap, şirketin kendi çalışanlarının yanı sıra röportaj yapılan kişilere ve birkaç çalışanın dış bağlantılarına yönelik olarak, kötü niyetli web sitelerine bağlantılar içeren yaklaşık 9.000 e-posta göndermek için kullanıldı.
Şirketin açıklamasına göre bu olayda risk altındaki veriler arasında alıcıların adları ve e-posta adresleri, bazı durumlarda ise e-posta içerikleri yer alıyor. Nikkei, bu tarihten sonra parolaları değiştirdiğini, başka yetkisiz oturum açma gözlemlemediğini ve alıcılarla tek tek iletişime geçerek mesajları silmelerini istediğini bildirdi.
Aynı duyuru, görünüşe göre ayrı olan ikinci bir izinsiz erişimi de kapsıyordu. Farklı bir çalışanın Google Workspace hesabına Temmuz sonundan itibaren izinsiz şekilde erişilmişti ve Nikkei bunu ancak Ağustos başında Google'dan gelen bir bildirim sonrasında öğrendi. Bu olayda 1.646 çalışan ve iş ortağının adı ile e-posta adresi açığa çıktı. Nikkei, okuyucu verilerinin veya gazetecilik kaynaklarına ilişkin bilgilerin Google Workspace ihlalinde etkilenmediğini belirtti.
The Cyber Express'in haberine göre şirket her iki olayı da Japonya Kişisel Bilgi Koruma Komisyonu'na bildirdi. Saldırganların kim olduğu ve iki ihlalin bağlantılı olup olmadığı ise henüz belirlenmedi.
Tek bir mesaj yeterliydi
En önemli ayrıntı INTERNET Watch'tan geliyor: Grubun ayrı bir şirketi olan Nikkei BP, kendi ihlalini 4 Ekim'de açıkladı. Buradaki bir çalışan, gerçek Nikkei adresinden gönderilen kimlik avı e-postalarından birini almış ve kimlik bilgilerini saldırganın sayfasına girmişti. İzinsiz kullanıcılar erişim elde etti ve hesap kapatılmadan önce 26 kişisel kayıt — adlar ve e-posta adresleri — sızmış olabilir.
Böylece belgelenmiş bir zincir tamamlanıyor: ele geçirilmiş bir kurumsal posta kutusu, güvenilir bir alan adından gönderilen bir kimlik avı dalgası, kimlik bilgilerini giren bir kurban ve ikinci bir ihlal. Açıklamayı kayda geçiren Threadlinqs, standart kimlik avı karşıtı rehberler insanlara göndereni doğrulamalarını söylediği için — ve burada gönderen gerçekten de Nikkei olduğu için — alıcıların gerçek bir Nikkei posta kutusundan gelen bağlantılara özellikle güvenme olasılığının yüksek olduğunu belirtiyor.
dev.to'daki analiz sorunu diğer taraftan ele alıyor: Çoğu kimlik avı girişimi, Gönderen adresi şüpheli göründüğü için başarısız olur; ancak bu 9.000 mesaj meşru bir kurumsal kimliği devraldığı için en yaygın ilk savunma kontrolü varsayılan olarak geçti. Nikkei'nin kendisi de etkilenen kişilere, şirketi veya bağlı kuruluşlarını taklit edebilecek yeni e-postalara karşı dikkatli olmaları çağrısında bulundu.
Bilinmeyenler
Nikkei, saldırganların ilk olarak çalışan hesaplarına nasıl sızdığını açıklamadı. Kimlik bilgisi hırsızlığı, infostealer kötü amaçlı yazılımı ve bir tür çok faktörlü kimlik doğrulama atlatma yöntemi hâlâ olasılıklar arasında. Alıcı sayısı yalnızca "yaklaşık 9.000" olarak verildi ve şirket gönderen adresleri ya da kötü amaçlı URL'leri yayımlamadı, bu da kurum dışındaki savunmacıların yapabileceği avlanmayı sınırlıyor. Microsoft 365 ve Google Workspace olayları arasındaki olası bir bağlantı da belirlenmiş değil.
Neden önemli
İhlal, en yaygın şekilde tekrarlanan kimlik avı tavsiyesinin nerede çöktüğünü gösteriyor. Göndereni kontrol etmek yalnızca gönderen sahtelenmişken işe yarar; posta kutusunun kendisi kuruma aitken bu kontrol geçer ve mesaj tam kurumsal güvenle ulaşır. Gazetecilerle yazışan kişiler — kaynaklar, fixer'lar, halkla ilişkiler çalışanları, serbest çalışanlar — gerçek bir muhabirin adresini güvenlik sinyali olarak göremez.
Nikkei BP vakası ayrıca söz konusu açığa bir sayı da koyuyor: Gönderilen 9.000 mesajdan içinde girilen tek bir kimlik bilgisi seti, yeni bir ihlele yol açmak için yeterliydi. Hem çalışan bir gönderme kimliğine hem de gazetecilerin ve yazışmalarının iletişim listelerine sahip saldırganlar, ihyalin kendisine atıfta bulunan — sahte güvenlik duyuruları veya iletişim bilgilerini yeniden onaylama talepleri gibi — sonraki kampanyalar için iyi bir konumdadır. Çok faktörlü kimlik doğrulama, ideal olarak passkey ile, çalınan bir parolayı ikinci bir olaya dönüştürmek yerine çıkmaz sokağa çeviren kontroldür.
- #security
- #phishing
- #microsoft-365
- #google-workspace
- #data-breach