Siber güvenlik uzmanları, Google Cloud Application Integration özelliklerini kötüye kullanan gelişmiş bir oltalama kampanyası tespit etti. Saldırganların, Google’ın güvenilir altyapısını kullanarak kurbanları sahte Microsoft 365 giriş sayfalarına yönlendirdiği ve kimlik bilgilerini ele geçirmeye çalıştığı bildirildi.
Kampanyada, Google Cloud’un “E-posta Gönder” işlevinden yararlanılıyor. Zararlı mesajlar, [email protected] gibi resmi görünen Google adreslerinden gönderildiği için geleneksel spam filtrelerini ve e-posta güvenlik kontrollerini aşabiliyor. Bu yöntem, e-postaların alıcılar tarafından daha güvenilir kabul edilmesi riskini de artırıyor.
Saldırganlar, gönderilen iletilerde genellikle kurumsal iletişimlerde sık karşılaşılan bildirimleri taklit ediyor. Sesli mesaj uyarıları, dosya paylaşım talepleri ve erişim onayları, kullanıcıları bağlantıya tıklamaya ikna etmek için kullanılan başlıca içerikler arasında yer alıyor.
Bağlantıya tıklayan kullanıcılar önce meşru görünen bir Google Cloud Storage (GCS Bucket) adresine yönlendiriliyor. Ardından, güvenlik yazılımlarını atlatmak amacıyla sahte bir CAPTCHA ya da doğrulama ekranı gösteriliyor. Bu aşamayı tamamlayan kullanıcılar ise Microsoft 365 giriş sayfasının birebir kopyası olan sahte bir ekrana ulaşıyor. Buraya girilen şifreler doğrudan saldırganlara aktarılıyor.
Kampanyanın kısa süre içinde finans, teknoloji ve üretim sektörleri de dahil olmak üzere çeşitli alanlarda faaliyet gösteren binlerce kurumu hedef aldığı belirtildi. Raporlara göre bu süreçte 9 binden fazla zararlı e-posta gönderildi.
Uzmanlar, güvenilir bulut hizmetlerinin saldırılarda kullanılmasının kurumlar açısından önemli bir risk oluşturduğuna dikkat çekiyor. Şirketlerin yalnızca gönderen alan adına güvenmemesi, en güvenilir platformlardan gelen otomatik bildirimleri dahi temkinli değerlendirmesi öneriliyor. Kullanıcıların ayrıca e-postalardaki bağlantıların yönlendirdiği nihai web adreslerini dikkatle kontrol etmesi gerektiği vurgulanıyor.