Microsoft 365’te MFA yetmeyebiliyor: oturum çerezi çalınınca hesap gidiyor!
BigBear 2.0 giriş bittikten sonra oturumu kopyalıyor. Şifreyi değiştirmek açık oturumu her zaman kapatmıyor.- Yayınlanma: 13:28 - 8 Eylül 20268 Eylül 2026 - 13:28
- Güncelleme: 13:28 - 8 Eylül 2026
- 4 kez okundu

Siber gruplar Microsoft 365 hesaplarını klasik sahte şifre sayfasıyla değil, girişin tam ortasına oturan bir vekil sunucuyla alıyor. Kullanılan platform BigBear 2.0. Temeli yeniden paketlenmiş Evilginx2. Kurban SMS kodunu, uygulamadaki tek kullanımlık şifreyi, anlık onayı veya sesli aramayı bitirse bile oturum başka bir tarayıcıda açılabiliyor.
Araştırma ekibi Haziran 2026’da kontrol paneline bakınca işin ölçeği çıktı. Operasyonu “General Boss” takma adlı biri yürütüyor. Panel çok kiracılı bir kimlik avı hizmeti gibi kurulmuş. Kırk iki sanal sunucu kampanyaları yönetmiş. Microsoft 365 trafiğini özel yönlendiren bir phishlet kullanılmış. Temmuz sonundan beri izlenen yirmi altı düğüm kapatılmış. Altyapı temizliği ve iz bırakmama hareketi gibi duruyor.
Toplanan sette 1.032 düz metin parola, 4.148 oturum çerezi ve kurbanın MFA’yı bitirdiği 474 tam giriş var. En çok etkilenen ülkeler arasında Hindistan, Fransa, Suudi Arabistan, Yeni Zelanda ve Almanya geçiyor. Tam 40 ülkede 461 kuruluş ve 3.331 farklı IP’ye uzanan 5.137 kimlik kaydı sayılmış. En az beş iştirakçi çalınan veriyi anlık bildirimle almış. Korkunç rakamlar bunlar arkadaşlar.
Giriş tamamlanınca çerez yetiyor
Yöntem şifre kutusunu kırmak değil. Kurban gerçek Microsoft girişine benzer bir akış görüyor. İstekler arada login.microsoftonline.com’a iletiliyor. Kullanıcı adını, parolayı ve ikinci adımı kendi eliyle tamamlıyor. Microsoft oturumu onaylayıp tarayıcıya çerez veriyor. Vekil sunucu o çerezi kurbana göndermeden kopyalıyor. Saldırgan aynı çerezi kendi tarayıcısında açınca ikinci kez kod sorulmuyor.
Bu oturum Exchange kutusunu, Teams’i, SharePoint’i, OneDrive’ı ve Entra ID üzerinden bağlı diğer iş uygulamalarını açabilir. Coğrafi eşleşmeli konut vekil havuzu 69 ülkeyi kapsamış. Microsoft tarafındaki konum uyarısı böylece zayıflıyor. Sayfaya enjekte edilen betikler FIDO2 akışını zorlaştırıp daha zayıf doğrulamaya itmeye, “oturumumu açık tut” kutusunu işaretlemeye yarıyor. Amaç ele geçirilen oturumun uzun yaşaması.
Önemli ayrım şu. MFA kırılmıyor. Doğrulama bittikten sonra verilen tokene güven suistimal ediliyor. Yalnızca parolayı sıfırlamak, elde canlı oturum veya yenileme belirteci varsa saldırganı her zaman düşürmez. Oturumlar ve yenileme belirteçleri ayrıca iptal edilmeli, yeniden giriş zorlanmalı, Entra günlükleri, posta kuralları, OAuth izinleri ve yeni MFA kayıtları bakılmalı.
Anahtar ve cihaz, ikinci koddan daha sağlam
FIDO2 güvenlik anahtarı, geçiş anahtarı ve Windows Hello for Business, doğrulamayı sitenin gerçek kaynağına bağladığı için bu tür aracı saldırıya karşı daha dirençli. login.microsoftonline.com için kayıtlı anahtar, saldırganın alan adına aynı işlemi yapmaz. Yöneticiler, finans, BT ve bulut yetkilileri için kimlik avına dayanıklı MFA, uyumlu cihaz şartı ve koşullu erişim artık ekstra değil, taban iş.
MFA illaki lazım ama ne yazık ki bu noktada tek başına yetmiyor. Sınır artık ikinci koda değil, anahtarın kime ait olduğuna, cihazın güvenilir olup olmadığına ve girişten sonraki tuhaf davranışın ne kadar hızlı yakalandığına kayıyor.






