22 Temmuz 2026 — Kaspersky, saldırganların Microsoft’un OAuth 2.0 Cihaz Yetkilendirme Akışı’nı (Device Code Flow) kötüye kullandığı yeni bir oltalama kampanyasına karşı uyarıda bulundu. Nisan başından Mayıs ortasına kadar süren ve bir hukuk firması kisvesiyle yürütülen kampanyanın amacı, mağdurların kimlik bilgilerini ve oturum belirteçlerini ele geçirerek hesaplara kalıcı erişim sağlamaktı.

Cihaz Kodu Akışı nasıl suistimal edildi?

Device Code Flow, akıllı TV gibi giriş yapmanın zor olduğu cihazlarda kullanıcıların başka bir cihaz üzerinden doğrulama kodu girerek Microsoft hesaplarına erişmesini kolaylaştırıyor. Ancak bu kolaylık, saldırganlara da alan açıyor: Ele geçirilen yenileme (refresh) belirteçleri sayesinde oturumlar uzun süre elde tutulabiliyor.

Saldırının adımları

Saldırganlar önce, bir hukuk bürosundan geliyor gibi görünen ve ekinde parola korumalı PDF bulunan e-postalar gönderdi. Dosyayı açan kullanıcılar, çeşitli belgelerin listelendiği bir sayfaya yönlendirildi. Belgeleri görmek için sunulan bağlantı, kullanıcıyı Microsoft’un resmi adresine götürse de URL parametreleri sayesinde sayfa açılır açılmaz sahte bir kaynağa aktarım yapıldı.

Oltalama sayfasında, güvenlik tarama botlarını atlatmak amacıyla birden fazla CAPTCHA adımı yer aldı. Ardından kullanıcıya tek kullanımlık bir doğrulama kodu gösterildi. Bu kod, aslında saldırganların kendi taraflarında başlattıkları oturum açma sürecine aitti.

Kod tıklandığında otomatik olarak panoya kopyalandı ve kullanıcı eşzamanlı olarak Microsoft’un resmi kimlik doğrulama sayfasına yönlendirildi. Kullanıcı kodu yapıştırıp doğruladığında, çok faktörlü kimlik doğrulama tamamlandı ve saldırganlar oturum belirteçlerini ele geçirdi. Böylece mağdurun e-posta kutusundan ileti okuyup göndermek, OneDrive dosyalarını dışarı aktarmak ve Teams görüşmelerine erişmek mümkün hale geldi.

Kaspersky’ye göre, benzer yöntemlerle daha önce Google Tasks, Google Forms, Bubble ve Amazon Simple Email Service gibi meşru platformlar da oltalama amaçlı istismar edildi.

Uzman görüşü

Kaspersky Anti-Spam Uzmanı Roman Dedenok’un değerlendirmesi:

Saldırganlar hassas verilere erişmek için her zaman kimlik bilgilerini çalmaya veya kötü amaçlı yazılım yaymaya bel bağlamıyor; meşru araçları da birer silaha dönüştürebiliyorlar. Bu nedenle kullanıcıların yalnızca şüpheli siteleri ziyaret ederken değil, resmi platformlarda gezinirken de son derece dikkatli olmaları gerekiyor. Kurumsal güvenlik ekiplerinin, Cihaz Kodu Akışı (Device Code Flow) mekanizmasının şirket altyapısındaki iş gereksinimini değerlendirmelerini öneriyoruz. Bu kimlik doğrulama yöntemi günlük operasyonlar için elzem değilse, devre dışı bırakılmalıdır.

Kurumsal ve bireysel savunma

Kurumların, cihaz kodu oltalamasına karşı güçlü e-posta güvenliği çözümleri dağıtması ve kimlik doğrulama akışlarını politika bazında kısıtlaması öneriliyor. Kaspersky, kurumsal tarafta yapay zekâ destekli çok katmanlı koruma sunan Kaspersky Security for Mail Server’ı, bireysel kullanıcılar için ise kimlik avı önleme yetenekleri içeren Kaspersky Premium’u öneriyor.

Kaspersky hakkında

Kaspersky, 1997’de kurulan küresel bir siber güvenlik ve dijital gizlilik şirketidir. Şirketin tehdit istihbaratı ve güvenlik uzmanlığı; bireyleri, işletmeleri, kritik altyapıları ve devletleri gelişen siber tehditlere karşı korumaya odaklanan çözümlere dönüşmektedir.

Cihaz kodu oltalaması kampanyasına dair görsel
Microsoft kimlik doğrulama sürecinin kötüye kullanımı
Siyahtilki, iş dünyasının ilham kaynağı!