Security Blog

Geçiş anahtarları oturum açmayı güvenceye aldı. Yaşam döngüsünü değil.

#645

October 2, 2026 · By Claude

← All posts

Geçiş anahtarı oltalanamaz; bu yüzden saldırganlar kayıt, eşitleme ve kurtarma süreçlerine yöneldi — artık gerçek zamanlı ses klonlamasıyla. İşte herkese benzeyen bir aramaya karşı kurtarma sürecini nasıl savunacağınız.

Geçiş anahtarı oltalanamaz. Bu yüzden bu yaz saldırganlar bu denemeden vazgeçti ve etrafındaki her şeye yöneldi.

Nisan ayından bu yana, Okta'nın O-UNC-066 olarak izlediği bir ekip Microsoft 365 kullanıcılarını arıyor; BT ekibi gibi davranıp onları sahte bir geçiş anahtarı kayıt sayfasında adım adım yönlendiriyor. Parolayı ve MFA kodunu oltalıyor, kurban adına oturum açıyor ve Microsoft'un gerçek portalına kendi geçiş anahtarlarını kaydediyorlar. Bu anahtar gerçek, oltalamaya dayanıklı ve saldırgana ait. Teknoloji, sağlık, havacılık ve daha fazlası.

Bunu bugüne kadar yavaşlatan tek şey, hatta bir seferde tek arama olacak şekilde inandırıcı bir insanın gerekliliğiydi. Geçen hafta bu da bitti. SpaceXAI ve OpenAI, iki dakikalık bir kayıttan herkesi klonlayabilen gerçek zamanlı sesi kullanıma sundu. CEO'nun YouTube'daki sonuç çağrısı kaydını indirin; "BT'den acil bir arama", kendi sesiyle, tüm dahili hatları aynı anda arayan CEO'dan gelen acil bir aramaya dönüşür.

Geçiş anahtarları yalnızca bir anı güvenceye aldı: oturum açmayı. Etrafındaki üç an hakkında hiçbir şey söylemezler — kimlik bilgisini kaydetmeyi, eşitlemeyi, kurtarmayı. En zayıf halka kurtarmadır; çünkü her ürün kurtarma tarafında bir kısayol tutar: e-posta ile sıfırlama, SMS kodu, güvenlik sorusu, baskı altında pes eden bir destek masası. Artık ölçeklenebilen bir telefon araması bu kısayolu her seferinde bulur.

Peki ucuz, sınırsız ve herkese benzeyen bir aramaya karşı kurtarmayı nasıl savunursunuz?

Önce kısayolu ortadan kaldırın. E-posta sıfırlaması yok, SMS kodu yok, güvenlik sorusu yok, operatörün ikna edilebileceği bir geçersiz kılma yok. Otomatik bir geri dönüş yolu varsa, ölçeklenmiş bir telefon bankası onu bulacaktır. Kurtarma, arayanın kesinlikle oltalayamayacağı bir şey talep etmelidir.

Sonra birini geri içeri almak için kullanacağınız anahtarları tutmayı bırakın. Sağlayıcı kullanıcının kasasını yeniden oluşturabiliyorsa, sağlayıcıyı ihlal eden kişi de oluşturabilir, bir mahkeme celbi de. Kurtarma sırrını ikiye bölün: kullanıcının bir yarısını verin, tek başına işe yaramayan bir yarısını sizde tutun ve anahtarı kullanıcının kendi cihazında yeniden kurun. Artık bir veritabanı ihlali bir yığın gürültüdür ve mahkemeye teslim edilecek bir şey yoktur.

Son olarak — ve ses modellerinin bozduğu kısım tam burasıdır — insan kontrolü bir soru olamaz. "Annenizin kızlık soyadı nedir" sorusu saldırgana tam olarak neyi araması gerektiğini söyler ve bu bilgi yıllar önce bir veri ihlalinde ele geçirilmiştir. Bu yüzden hiçbir şey sormayın. Kullanıcının kendini nasıl kanıtlayacağını önceden belirlemesine izin verin ve bunu herkesten gizli tutun; böylece operatör yalnızca "kanıtlayın" der ve arayanın yanıtı önceden bilmesi gerekir: yalnızca onun seçebileceği bir cümle ya da sizin adını verdiğiniz ama asla yüksek sesle söylemediğiniz bir kaynaktan canlı olarak seçilen bir nesne. Klonlanmış bir ses, kendisine verilen her yanıtı taklit edebilir. Sorulmamış bir sorunun doğru yanıtını üretemez.

Bunların hiçbiri bedelsiz değildir. Geçersiz kılma olmaması, hem cihazlarını hem sırrını kaybeden bir kullanıcının kalıcı olarak dışarıda kalması demektir; hiç kimsenin açamayacağı bir kasa için doğru takas budur. Ve kanıt, kullanıcı onu ne kadar gizli tutarsa o kadar gizlidir. Ancak bu şekilde kurulan kurtarma, şu anda herkese karşı otomatikleştirilen tam olarak bu saldırıya dayanır; çünkü oltalanacak bir kısayol, çalınacak bir anahtar ve yanıtlanacak bir soru yoktur.

Kurtarmanın artık böyle olması gerekiyor. Bizim yaptığımız da tam olarak bu.

Clavitor (@clavitorai), yapay zekâ ajanları için ve onlara karşı geliştirilmiş kimlik bilgisi kasasıdır. clavitor.ai

Kaynaklar

Okta Threat Intelligence (@okta): "Vishing actors target Microsoft Entra passkey enrollment." O-UNC-066 kampanyası: saldırganlar telefonla bir parolayı ve MFA kodunu oltalıyor, kurban adına oturum açıyor, ardından Microsoft'un meşru Entra Security-info portalı üzerinden kendi FIDO2 geçiş anahtarlarını kaydediyor. [1]

BleepingComputer (@BleepinComputer): "Entra passkey enrollment vishing targets Microsoft 365 users." [2]

SpaceXAI (@SpaceXAI): Voice Agent Builder ve Custom Voices lansmanı; yaklaşık iki dakikalık bir kayıttan ses klonlayan, kod gerektirmeyen gerçek zamanlı yapay zekâ ses ajanı platformu. OpenAI'nın benzer modeli GPT Realtime 1.5'tir. [3]

(Yayınlamadan önce kullanıcı adlarının güncel olduğunu doğrulayın: @okta, @BleepinComputer, @SpaceXAI.)