En az iki farklı tehdit aktörü, yeni bir kaçınma tekniğini silah olarak kullanıyor.OAuth istemci kimliği sahtekarlığıbulut kampanyalarında telemetriyi aşarken.
Etkinlik, kullanıcıların Microsoft Entra ID ortamlarında kullanıcı hesaplarını numaralandırmasına ve çalınan kimlik bilgilerini doğrulamasına olanak tanır; aksi halde savunucuları uyaracak başarılı bir oturum açma etkinliği oluşturmaz. Ve kötü aktörler bir kuruluşun bulut hizmetlerine yetkisiz erişim elde etmek için bu açıktan yararlanmaya başladı.
Proofpoint yaptığı açıklamada, "Bulutta oturum açma telemetrisinde kör bir nokta: Entra ID, sağlanan OAuth istemci kimliğinin geçerli olup olmadığına bağlı olarak farklı hata yanıtları döndürüyor" dedi. "Saldırganlar, geçerli kullanıcı adlarını ve doğru şifreleri geniş ölçekte çıkarmak ve başarılı bir oturum açma işlemi yapmadan çalınan kimlik bilgileri listelerini etkili bir şekilde kontrol etmek için bundan yararlanıyor."
Başka bir deyişle, saldırılar, kullanıcı verilerine erişim isteğinde bulunurken uygulamalara atanan küresel benzersiz bir tanımlayıcı (GUID) olan OAuth istemci kimliğini kullanır ve "client_idKimlik doğrulama isteklerinde ". Sahte istemci kimlikleri sağlayarak, kayıtlı bir OAuth uygulaması olmadan hesap numaralandırmaya olanak tanır ve saldırganların başarılı bir oturum açma etkinliği oluşturmadan hem parola hem de hesap geçerliliğini çıkarmasına olanak tanır.
"The Entra oturum açma günlükleriProofpoint araştırmacısı Rachel Rabin, kullanıcı numaralandırma, parola püskürtme ve ilk erişim girişimleri de dahil olmak üzere kötü amaçlı kimlik doğrulama etkinliklerini tanımlamak için birincil bir telemetri kaynağıdır."said.
Gibi tehdit kümeleriUNK_ÖzelPelerin4.000'den fazla kiracıda standart oturum açma kısıtlamalarını aşmak ve kullanıcı parolalarını araştırmak için Windows Live Özel Etki Alanları adı verilen eski, artık üretilmeyen birinci taraf bir uygulamadan yararlanarak Microsoft Entra ID ortamlarını hedefleyen kaba kuvvet kampanyalarını düzenlemek için Kullanıcı Aracısı dizelerinde sahtecilik yaptığı gözlemlendi.
Ancak en son çabalar, Kaynak Sahibi Parola Kimlik Bilgilerini (ROPC) akış. Spesifik olarak bu, sözdizimsel olarak geçerli ancak gerçek bir uygulamaya karşılık gelmeyen bir istemci kimliğinin sağlanmasını içerir.
Bu tür senaryolarda, Entra oturum açma günlüğüne karşılık gelen uygulama adı olmadan yalnızca uygulama kimliği kaydedilir. Bir Azure Active Directory Güvenlik Belirteci Hizmeti içeren yanıt (AADS'ler) hata kodu, daha sonra hesabın mevcut olup olmadığını ve kayıtlı bir uygulama olmadan şifrenin doğru olup olmadığını anlamak için kullanılabilir.
Proofpoint, "Sahte istemci kimliği uygun bir UUIDv4 değilse Entra, isteği doğrudan reddetmez" diye açıkladı. "Bu nedenle saldırganlar, hatalı biçimlendirilmiş istemci kimlikleri kullanmalarına rağmen geçerli hesapları ve parolaları belirlemek için bu hata yanıtını analiz edebilir."
"Sahte bir istemci kimliği kullanıldığında, oturum açma günlüğüne karşılık gelen bir uygulama adı kaydedilmez. Bu, alan boş olduğundan, belirli bir uygulama adına yönelik dalgalanmaları arayan algılamaların bu etkinliği tamamen gözden kaçırabileceği anlamına gelir."
Bu bilgilerle donanmış olan saldırganlar, gizli erişim için kullanılabilecek hesapları belirleyebilir ve aynı zamanda savunucuların şüpheli etkinlikleri tespit etmesini zorlaştırabilir.
Proofpoint, Aralık 2025'in sonlarına doğru tekniği bağımsız olarak benimseyen iki büyük kampanya tespit ettiğini söyledi; bu da yaklaşımın münferit bir olay olmaktan ziyade saldırganların ticari faaliyetlerine giderek daha fazla dahil edildiğini gösteriyor:
- UNK_pyreq2323(Ocak - Mart 2026 arasında), yaklaşık 4.000 kiracıda 1 milyondan fazla hesabı hedeflemek için Amazon Web Services (AWS) altyapısından 700.000'den fazla sahte istemci kimliği kullanan ve başarısız girişimler nedeniyle hedeflenen kullanıcıların yaklaşık %28'inin kilitlenmesine neden olan saldırı.
- UNK_OutFlareAZ(Aralık 2025'ten itibaren), 3,7 milyon rastgele sahte uygulama kimliğiyle 2 milyondan fazla kullanıcıyı hedeflemek için Cloudflare altyapısından yararlanan.
Her iki kampanya da hatalı biçimlendirilmiş tanımlayıcılar yerine geçerli UUID'ler kullanılarak gözlemlendi ve önceden derlenmiş kullanıcı adı kelime listeleriyle uyumlu modeller sergiledi. Bununla birlikte, UNK_OutFlareAZ kullanıcıları alfabetik olarak sıralarken UNK_pyreq2323 bunu yapmadı. Farklılaştığı diğer bir nokta da müşteri kimliklerinin nasıl sahtekarlık yapıldığıydı.
UNK_pyreq2323'ün bilinen bir uygulama kimliğinin sondaki rakamlarını değiştirdiği ve ardından 12 kullanıcıya kadar sahte kimlikleri yeniden kullandığı söyleniyor. Buna karşılık UNK_OutFlareAZ, istek başına benzersiz bir istemci kimliği oluşturdu.
Proofpoint, "Kimlik doğrulama girişimlerinin birçok kurgusal uygulama arasında bölünmesiyle, etkinliğin ilişkilendirilmesi zorlaşıyor ve uygulama başına tespitlerden ve hız sınırlamasından kaçılabilir" dedi. "Kuruluşlar, kapsamı genel olarak numaralandırma için hedeflenen uygulamalara yönelik Koşullu Erişim politikalarını uygulayarak geleneksel numaralandırma saldırılarını azaltmaya çalışabilir. Sahte istemci kimlikleri, kapsamı belirli bir uygulamaya yönelik CA politikalarını tetiklemez."
OAuth istemci kimliği sahteciliği sorunu Microsoft'a özel olsa da, Proofpoint'in tehdit araştırması yöneticisi Yaniv Miron The Hacker News'e "diğer kimlik sağlayıcıların da bu tür sorunlara maruz kalabileceğine inanıyoruz" dedi.
Miron, "Genel olarak sahtekarlık yıllardır iyi bilinen bir yöntem; düşmanlar, müşteri kimliği de dahil olmak üzere ellerinden gelen her şeyi (genellikle farklı alanlar) sahtekarlık yapmaya çalışacaklardır" diye ekledi. "Düşmanlar, tehdit araştırmacılarının bloglarını ve yayınlarını sürekli izliyor, bu nedenle saldırılarında kamu araştırmasını benimsediklerine inanıyoruz."
(Hikaye yayınlandıktan sonra Proofpoint'in yanıtını içerecek şekilde güncellendi.)
