Azure'da Kimlik Bilgisi Hırsızlığı Kampanyası
Ağustos 2026'nın ortasından itibaren dark web'de belgelenen kapsamlı bir kampanyada, "TheHatman" takma adıyla bilinen bir tehdit aktörü, dünyanın en büyük şirketlerine ait milyonlarca kurumsal kaydı satışa çıkardı. Verilerin ele geçirildiği platform: Microsoft Azure ve Entra ID (eski adıyla Azure Active Directory).
Güvenlik araştırmacıları ve SecurityWeek'in raporlarına göre, toplam 3,64 milyon çalışan ve kurumsal kayıt açığa çıktı. Etkilenen şirketler arasında McDonald's, Tata Consultancy Services (TCS), Vodafone ve diğer Fortune 500 şirketleri yer alıyor.
Saldırı Nasıl Gerçekleşti?
Dikkat çekici nokta şu: Bu kampanya, Azure platformunun kendisindeki bir güvenlik açığından değil, kimlik sınırı uygulama başarısızlıklarından kaynaklandı. Saldırganlar:
- Kimlik bilgilerini çaldı: Phishing, credential stuffing veya üçüncü taraf ihlallerinden elde edilen çalışan hesap bilgileriyle Azure/Entra ID'ye giriş yaptı
- Yetki yükseltti: Ele geçirilen hesapların Azure tenant'ındaki erişim izinlerini kötüye kullandı
- Veri sızdırdı: Microsoft Graph API ve diğer Azure servislerini kullanarak kurumsal dizin bilgilerini, çalışan kayıtlarını ve dahili iletişim verilerini toplu halde çekti
- Sattı: Elde edilen verileri düzenlenmiş paketler halinde dark web'de pazarladı
Microsoft'un Storm-2949 takip raporunda belgelediği benzer teknik, "ele geçirilen bir kimliği tüm buluta yayılan bir ihlale dönüştürme" olarak tanımlandı — bu kampanya aynı teknik desenin yeni bir örneğidir.
Çalınan Veriler Ne İçeriyor?
- Çalışan adları, e-posta adresleri ve dahili iletişim bilgileri
- Kurumsal organizasyon şemaları ve departman bilgileri
- Yönetici ve üst düzey çalışan profilleri
- Bazı vakalarda dahili sistem erişim bilgileri ve dahili servis URL'leri
Bu verilerin değeri, doğrudan kullanımının ötesinde: Saldırganlar kurumsal yapıyı bilerek hedefe özel spear phishing ve CEO sahtekarlığı (BEC) saldırıları hazırlayabilir.
Neden Bu Kadar Çok Şirket Etkilendi?
Güvenlik uzmanları bu kampanyada yaygın kurumsal zafiyetleri vurguluyor:
- MFA eksikliği veya zayıf MFA: SMS tabanlı iki faktörlü doğrulama, SIM swap saldırılarıyla atlatılabiliyor. Phishing'e dayanıklı FIDO2/hardware token kullanımı hâlâ sınırlı
- Koşulsuz erişim politikası: Çalışan hesaplarına herhangi bir konumdan, cihazdan ve saatte erişim açık — Koşullu Erişim (Conditional Access) politikaları uygulanmamış
- Aşırı geniş uygulama izinleri: Microsoft Graph API izinleri gerektiğinden fazla kapsamlı tanımlanmış; tek ele geçirilen hesap tüm dizini okuyabiliyor
- Kimlik bilgisi hijyeni eksikliği: Eski çalışan hesapları deaktive edilmemiş, üçüncü taraf veri ihlallerinde açığa çıkan parolalar değiştirilmemiş
Kuruluşunuzu Nasıl Korursunuz?
Kimlik Güvenliği Temelleri
- FIDO2 / Passkey tabanlı kimlik doğrulama: Microsoft Authenticator'ın phishing-resistant modunu veya FIDO2 donanım anahtarlarını (YubiKey vb.) etkinleştirin
- Koşullu Erişim politikaları: Coğrafi konum, cihaz uyumluluğu ve risk skoru bazlı erişim politikaları tanımlayın; şüpheli konumlardan gelen girişleri otomatik engelle
- Ayrıcalıklı Kimlik Yönetimi (PIM): Azure PIM ile yönetici rollerini kalıcı değil, talep bazlı ve süreli atayın
- Microsoft Entra ID Protection: Risk tabanlı oturum açma politikalarını etkinleştirin; yüksek riskli oturumları otomatik olarak MFA'ya veya engele yönlendirin
İzleme ve Tespit
- Microsoft Entra ID Sign-in loglarını düzenli gözden geçirin; olağandışı saat, konum veya uygulama erişimlerini alarm olarak tanımlayın
- Microsoft Graph API üzerinden toplu veri çekme girişimlerini izleyin
- Microsoft Defender for Cloud Apps ile bulut uygulama davranışını analiz edin
- SIEM'inize Azure audit loglarını entegre edin
Minimum Ayrıcalık (Least Privilege)
- Tüm servis hesaplarının ve uygulama kayıtlarının Microsoft Graph izinlerini gözden geçirin; yalnızca ihtiyaç duyulan izinleri verin
- Eski/kullanılmayan servis hesaplarını ve uygulama kayıtlarını kaldırın
- İnsan dışı kimlikler (service principal) için sertifika tabanlı kimlik doğrulamayı tercih edin; gizli anahtar (secret) kullanımını sınırlayın
Etkilenip Etkilenmediğinizi Nasıl Anlarsınız?
Kuruluşunuzun bu veya benzer kampanyalardan etkilenip etkilenmediğini değerlendirmek için şu adımları izleyin:
- Microsoft Entra ID'de son 90 günün oturum açma raporunu gözden geçirin — bilinmeyen IP'ler, ülkeler veya beklenmedik uygulama erişimleri
- Microsoft Güvenli Puan (Secure Score) değerlendirmesini çalıştırın
- Have I Been Pwned veya benzeri servislerle kurumsal e-posta adreslerini sorgulayın
- Ayrıcalıklı rol atamalarında son değişiklikleri denetleyin
Sonuç
3,64 milyon kayıt ve dünyanın tanınmış şirketleri — bu kampanya, bulut kimlik güvenliğinin artık "isteğe bağlı" değil zorunlu bir yatırım olduğunu açıkça ortaya koyuyor. Azure veya Microsoft 365 kullanan her kuruluşun kimlik güvenliği duruşunu acilen değerlendirmesi ve Koşullu Erişim, PIM ve FIDO2 MFA gibi temel kontrolleri hayata geçirmesi gerekiyor. Platform güvenli olsa bile kimlik ihlalleri, platformun tüm güvenlik katmanlarını devre dışı bırakabiliyor.