Reklam Alanı
Siber Güvenlik
Siber Güvenlik

CSuite Kimlik Avı Kampanyası: Üst Yönetim M365 Oturum Hırsızlığı ve RMM Araçlarıyla Hedefleniyor

30 Eylül 2026 · 4 dk okuma · 5 okunma

ANY.RUN araştırmacıları, sandbox platformuna gönderilen 351 ayrı analizi inceleyerek CSuite adı verilen, doğrudan üst düzey yöneticileri (CEO, CFO, COO gibi C-seviye pozisyonları) hedef alan geniş çaplı bir kimlik avı kampanyasının izini sürdü. Bulgulara göre analizlerin yüzde 51'i ABD kaynaklı olup kampanya özellikle teknoloji, üretim, hükümet ve danışmanlık sektörlerindeki kurumları etkiliyor. Kampanya klasik kimlik bilgisi hırsızlığının ötesine geçerek Microsoft 365 oturum çalma ile meşru uzaktan izleme ve yönetim (RMM) araçlarının kötüye kullanımını tek bir operasyonda birleştiriyor.

CSuite kimlik avı kampanyasını ve M365 oturum hırsızlığını temsil eden özgün terminal illüstrasyonu

Kampanyanın Anatomisi: CSuite Nasıl Çalışıyor

CSuite, hedefin güvenebileceği türden sıradan iş araçlarını taklit eden tuzaklarla başlıyor: Adobe Document Cloud, DocuSign, Zoom, Google Meet, Dropbox ve doğrudan Microsoft 365 marka kimlikleri en sık kullanılan kılıflar arasında. Kampanya iki ayrı saldırı koluna ayrılıyor: uç nokta erişim kolunda kurban bir yükleyici çalıştırıp sessizce ScreenConnect, Action1, Atera gibi meşru RMM araçları kuruluyor; kimlik/oturum ele geçirme kolunda ise kurban cihaz kodu (device-code) kimlik avı akışına yönlendirilerek Microsoft 365 erişim token'ları doğrudan ele geçiriliyor.

Microsoft 365 Oturum Çalma: MFA Neden Yeterli Bir Kalkan Değil

Bu kampanyanın en can alıcı yönü, çok faktörlü kimlik doğrulamayı (MFA) doğrudan kırmaya çalışmak yerine tamamen atlaması. CSuite operatörleri device-code phishing ve oturum/token hırsızlığı tekniklerine yöneliyor: kurban, meşru bir Microsoft giriş ekranına yönlendirilip kendisine gösterilen bir cihaz kodunu gerçek bir oturum açma sayfasına girmeye ikna ediliyor; bu onay tamamlandığı anda saldırgan, kurbanın adına geçerli bir erişim token'ı elde ediyor — parola veya MFA kodu hiç çalınmadan. Bu yöntemin tehlikesi, sistemin ikinci faktörü kırmak yerine doğrulama sürecinin sonunda üretilen token'ı doğrudan devralmasında yatıyor.

RMM Araçlarının Kalıcılık İçin Silah Haline Getirilmesi

Kampanyanın diğer kolu, meşru yazılımı hedef alıyor. ScreenConnect, Action1, Atera gibi araçlar binlerce BT departmanı tarafından günlük olarak kullanılıyor; bu nedenle antivirüs ve EDR çözümleri bu araçları varsayılan olarak zararlı işaretlemiyor. Saldırgan bir kez yetki yükseltmeyi başardığında bu araçlardan birini sessizce kurarak, normal RMM trafiğiyle karışan uzun vadeli bir uzaktan erişim kanalı elde ediyor.

Neden Özellikle Üst Yönetim (C-Suite) Hedefleniyor

  • Onay yetkisi: CFO ve CEO'lar ödeme onayı ve tedarikçi değişikliği gibi işlemlere doğrudan erişebiliyor.
  • Yoğun ve dağınık dijital trafik: Üst yönetim günde onlarca hukuki belge ve toplantı daveti alıyor; bu da tuzakların şüphe çekmeden karışmasını kolaylaştırıyor.
  • Genellikle daha az kısıtlayıcı güvenlik politikaları: Üst düzey yöneticilere bazen daha esnek koşullu erişim kuralları tanınıyor.

Öneriler

  • Üst yönetime özel güvenlik farkındalığı eğitimi: DocuSign/Adobe/Zoom temalı tuzakları gösteren hedefli simülasyonlar düzenlenmeli.
  • Koşullu erişim politikalarının sıkılaştırılması: Device-code akışı yalnızca gerçekten ihtiyaç duyan senaryolarla sınırlandırılıp varsayılan olarak devre dışı bırakılmalı.
  • Oturum/token yaşam süresinin kısıtlanması: Sürekli Erişim Değerlendirmesi etkinleştirilmeli, şüpheli oturum sinyalinde token'lar anında geçersiz kılınmalı.
  • Kimlik avına dirençli MFA'ya geçiş: FIDO2 güvenlik anahtarları veya passkey, özellikle yüksek yetkili hesaplarda öncelikli olarak devreye alınmalı.
  • RMM araçları için uygulama izin listesi: Onaylanmamış RMM kurulum girişimleri otomatik olarak engellenmeli.
  • Finansal işlem doğrulama süreçlerinin çok kanallı hale getirilmesi: Ödeme talepleri mutlaka ikinci bağımsız bir kanaldan teyit edilmeli.

İlgili Yazılar