Microsoft giriş kodunu paylaşmayın: Parola çalınmadan hesap ele geçirilebilir

|Yazar: QUASA Editör Ekibi|5 dk okuma
Microsoft giriş kodunu paylaşmayın: Parola çalınmadan hesap ele geçirilebilir

Beklenmedik bir Microsoft cihaz kodunu gerçek giriş sayfasına girip onaylamak, parolanızı saldırgana vermeseniz bile onun başlattığı oturuma erişim sağlayabilir. Microsoft’un cihaz kodu araştırması, saldırganın kendi giriş isteği için ürettiği kodu kullanıcıya girdirerek oturumunu yetkilendirebildiğini açıklıyor. Bu yüzden belirleyici soru sayfanın gerçek olup olmadığı değil, kodun hangi giriş isteğine ait olduğudur.

Giriş işlemini siz başlatmadıysanız kodu girmeyin, isteği onaylamayın ve şüpheli iletiyi bildirin. Kodu girip onay verdiyseniz hesabın türüne göre hemen harekete geçin: iş veya okul hesabında BT ekibine haber verin; kişisel hesapta parolanızı, açık oturumlarınızı ve güvenlik yöntemlerinizi gözden geçirin. Parola değişikliği tek başına verilmiş oturum erişimini temizlediğiniz anlamına gelmez.

İstek ekran ekran nasıl ilerler?

Cihaz koduyla giriş, kendi başına olağan bir yöntemdir. Örneğin sınırlı giriş arayüzü olan bir Teams konferans cihazı kod gösterir; kullanıcı kodu başka bir cihazdaki tarayıcıya girerek o konferans cihazındaki oturum açma işlemini tamamlar. Güvenli akışta kod, kullanıcının önündeki ve giriş yapmak istediği cihazda görünür.

  1. Saldırgan kendi tarafında bir cihaz kodu giriş isteği başlatır. Kod, kullanıcının toplantı cihazından veya bilgisayarından gelmez.
  2. Kullanıcıya bir e-posta, Teams iletisi ya da açılan sayfa üzerinden kod gösterilir. İletide belgeye erişim, toplantıya katılma veya hesabı doğrulama gibi bir gerekçe bulunabilir.
  3. Kullanıcı Microsoft’un gerçek cihazla giriş sayfasına yönlendirilir. Sayfanın gerçek olması kodu gönderen kişiyi doğrulamaz; sayfa yalnızca geçerli bir giriş isteğini işler.
  4. Kullanıcı kodu girip giriş isteğini onaylarsa yetki, isteği başlatan taraftaki oturuma verilebilir. Kullanıcı zaten Microsoft hesabında oturum açmışsa bu onay sırasında parolasını yeniden yazması gerekmeyebilir.

Bu akışı, telefonunuza gelen ve birine söylememeniz gereken tek kullanımlık doğrulama koduyla karıştırmayın. Buradaki tuzak, başka bir tarafın başlattığı cihaz girişini sizin hesabınızla onaylatmaktır. Adres çubuğundaki gerçek Microsoft alan adı bu ilişkiyi değiştirmez. Onay ekranında görünen uygulama veya cihaz beklediğiniz işlemle eşleşmiyorsa devam etmeyin.

Beklenmedik kodu gördüğünüzde ne yapmalı?

Önce işlemi durdurun. İletideki bağlantıya güvenerek giriş yapmayın, kodu yanıt olarak göndermeyin ve kopyalayıp giriş sayfasına yapıştırmayın. Microsoft’un kimlik avından korunma rehberi, şüpheli iletideki bağlantı yerine kuruluşun sitesini ayrı bir sekmede açmayı, göndereni farklı bir kanaldan doğrulamayı ve iletiyi bildirmeyi öneriyor.

  • İstek tanıdığınız birinden gelmiş gibi görünüyorsa aynı iletiye yanıt vererek doğrulama yapmayın. Kişiye daha önce kullandığınız telefon numarasından veya ayrı bir iletişim kanalından ulaşın.
  • Outlook veya Teams içindeki bildirme seçeneğini kullanın. Kurum hesabıyla ilgili bir iletiyse kuruluşunuzun güvenlik bildirim kanalına da iletin.
  • Gerçekten bir cihaza giriş yapmanız gerekiyorsa kodun doğrudan o cihazda göründüğünü ve işlemi kendiniz başlattığınızı kontrol edin. Sırf biri kod gönderdi diye yeni bir giriş başlatmayın.

İletiyi yalnızca gördüyseniz ve kodu onaylamadıysanız bu cihaz kodu akışıyla saldırganın oturumunu yetkilendirmiş olmazsınız. Bağlantıyı açtıysanız BT ekibine bunu da söyleyin; kod girmeden başka bilgi paylaşmış veya dosya indirmiş olmanız ayrı bir inceleme gerektirebilir. Şüpheli iletiyi başkalarına sıradan bir mesaj gibi yönlendirmek yerine kurumunuzun bildirim yöntemini kullanın.

Kodu onayladıysanız kişisel hesabı nasıl korursunuz?

Tarayıcı sekmesini kapatmak, tamamlanmış bir yetkilendirmeyi geri almaz. Kişisel Microsoft hesabınızda güvenlik sayfasını şüpheli iletideki bağlantıdan açmayın; adresi kendiniz yazın veya önceden kaydettiğiniz yer imini kullanın. Ardından aşağıdaki adımları izleyin:

  1. Parolanızı değiştirin. Aynı parolayı başka hesaplarda kullandıysanız o hesaplarda da ayrı ve benzersiz parolalar belirleyin.
  2. Hesap güvenliği seçeneklerinden her yerde oturumu kapatma işlemini başlatın. Bu işlemi yalnızca açık tarayıcı sekmesini kapatmakla eşdeğer saymayın.
  3. Güvenlik bilgilerinizi ve oturum açma yöntemlerinizi kontrol edin. Tanımadığınız telefon numarası, doğrulayıcı veya geçiş anahtarı görürseniz kaldırın; kendi yöntemlerinizin çalıştığını doğrulayın.
  4. Son hesap etkinliğini ve posta kutunuzu inceleyin. Tanımadığınız girişler, gönderilmiş iletiler, yönlendirmeler veya gelen kutusu kuralları varsa bunları olası yetkisiz erişim belirtisi olarak değerlendirin.

Parolanızı saldırgana doğrudan yazmamış olmanız parola değişimini gereksiz kılmaz; aynı olayda başka bilgi de açığa çıkmış olabilir. Bununla birlikte cihaz kodu saldırısının asıl sonucu bir oturumun yetkilendirilmesidir. Bu nedenle parola, oturum ve güvenlik yöntemi kontrollerini birbirinin yerine geçen işlemler olarak görmeyin.

İş veya okul hesabında kullanıcı ve BT ekibi hangi sırayı izlemeli?

İş hesabında ilk kullanıcı adımı BT ekibine gecikmeden haber vermektir. İletinin geldiği kanalı, göndereni, yaklaşık zamanı, bağlantıyı açıp açmadığınızı, kodu girip girmediğinizi ve onay ekranında gördüğünüz uygulamayı belirtin. Olayı anlatmak için kodu yeni iletilerde yeniden paylaşmanız gerekmez. Hesaba erişiminiz sürse bile bunu ihlal olmadığının kanıtı saymayın.

Microsoft Learn’ün ele geçirilmiş Microsoft 365 hesabı yönergesi, yöneticinin etkilenen hesabın erişimini engellemesini, oturumları ve yenileme belirteçlerini iptal etmesini, kayıtlı MFA yöntemleri ile uygulama izinlerini incelemesini ve posta yönlendirmelerini kontrol etmesini öngörüyor. Bu adımların bir kısmı yönetici yetkisi gerektirir; kullanıcının yalnızca parola değiştirmesi kurumsal incelemeyi tamamlamaz.

  1. Önce erişimi sınırlayın. BT ekibi hesabı geçici olarak devre dışı bırakmayı değerlendirmeli ve şüpheli oturumları iptal etmelidir. Cihaz kodu saldırısında alınmış bir erişim belirteci, oturum iptalinden sonra kısa bir süre daha geçerli kalabileceği için olayın kapandığı hemen varsayılmamalıdır.
  2. Sonra kalıcılık yollarını arayın. Yeni cihaz kayıtlarını, tanınmayan MFA yöntemlerini ve kullanıcı onayı verilmiş uygulamaları inceleyin. Posta kutusundaki otomatik yönlendirmeler ve gelen kutusu kuralları da saldırganın erişimini veya bilgi toplamasını sürdürebilir.
  3. Son olarak kapsamı belirleyin. Giriş ve denetim kayıtlarını olayın yaklaşık zamanıyla karşılaştırın; hesabın gönderdiği iletileri ve erişebildiği kurumsal kaynakları kontrol edin. Böylece yalnızca girişin gerçekleşip gerçekleşmediği değil, erişim sonrasında ne yapıldığı da anlaşılabilir.

Kuruluş cihaz koduyla girişi gerçekten kullanan Teams veya konferans cihazlarını belirleyebilir ve bu akışı diğer hesaplar için kısıtlamayı değerlendirebilir. Kullanıcı için karar ölçütü ise değişmez: kod, yalnızca kendisinin başlattığı girişte ve giriş yapmak istediği cihazda görünüyorsa onaylanmalıdır.

Ayrıca okuyun:

Paylaş:

Bültenimize abone olun

En son Web3, yapay zekâ ve kripto haberleri doğrudan gelen kutunuza gelsin.

0