Son Dönemde Apple Kullanıcılarını Hedef Alan “MFA Bombing” Saldırıları
(krebsonsecurity.com)- Apple’ın parola sıfırlama bildirimlerinin toplu şekilde tekrar tekrar gösterilmesi nedeniyle bazı kullanıcılar, cihazlarını normal kullanmayı zorlaştıracak düzeyde bir oltalama saldırısı yaşadı
- Saldırgan, bildirim bombardımanının ardından Apple Support arayan numarasını taklit ederek arıyor ve bunu hesap koruma prosedürü gibi gösterip tek kullanımlık kod istiyor
- Parth Patel vakasında PeopleDataLabs’te bulunan hatalı bir takma ad bile kötüye kullanıldı; Apple ID sıfırlama kodu verilirse hesap kilitlenmesine ve cihazların uzaktan silinmesine yol açabilir
- Chris ve Ken vakaları, hesapta kayıtlı telefon numarasının saldırı akışındaki temel ipucu olabileceğini ve Apple Recovery Key’in tek başına sıfırlama bildirimlerinin gönderilmesini engellemediğini gösteriyor
- Az bilinen bir VOIP numarası veya e-posta takma adı kullanmak hafifletme yöntemi olarak gündeme geliyor; ancak gerçek mobil numara kaldırılırsa iMessage ve Facetime devre dışı kalabilir
Apple parola sıfırlama bildirimlerini kötüye kullanan MFA yorgunluğu saldırısı
- Son dönemde birçok Apple müşterisi MFA Bombing veya MFA fatigue saldırısı yaşadı
- Saldırı, Apple’ın parola sıfırlama işlevinde hata gibi görünen bir davranıştan yararlanıyor
- Hedefin Apple cihazlarında onlarca sistem düzeyi bildirim görüntüleniyor
- Kullanıcının her bildirimde
AllowveyaDon’t Allowdüğmesine basması gerekiyor - Bildirimler birikmeye devam ederse cihazı kullanmanın kendisinin engellendiği durumlar ortaya çıkıyor
- Saldırgan, kullanıcının tekrarlanan isteklere yorulup yanlışlıkla
Allowa basmasını veya telefonu yeniden kullanabilmek için onay verme ihtimalini hedefliyor - Tüm bildirimler reddedildikten sonra Apple Support gibi görünecek şekilde arayan numarası taklit edilmiş bir telefon araması geliyor
- Telefon numarası Apple’ın gerçek müşteri destek numarası olan
1-800-275-2273olarak görünebilir - Dolandırıcı, hesabın saldırı altında olduğunu söyleyerek tek kullanımlık kodu doğrulaması gerektiğini belirtiyor
- Telefon numarası Apple’ın gerçek müşteri destek numarası olan
Parth Patel vakası: bildirim bombardımanının ardından gelen sahte destek araması
- Parth Patel, 23 Mart’ta Twitter/X’te kendisini hedef alan oltalama kampanyasını kayda geçirdi
- Apple Watch’una, dizüstü bilgisayarına ve telefonuna aynı anda bildirimler yağdı ve 100’den fazla parola sıfırlama bildirimini reddetmek zorunda kaldı
- Tüm bildirimleri reddettikten sonra iPhone’una Apple Support’tan gelmiş gibi görünen bir arama geldi
- Dolandırıcı, Patel ondan kendi bilgilerini doğrulamasını isteyince doğru kişisel bilgiler verdi, ancak gerçek adını bilemedi
- Dolandırıcının söylediği ad, Patel’in yalnızca PeopleDataLabs arka plan raporunda gördüğü hatalı bir takma addı
- Patel, çeşitli kişi arama sitelerinden bilgilerini silmeye çalıştığını, ancak PeopleDataLabs’te bu takma adın tüketici profilinde görünmeye devam ettiğini söyledi
- Sesli oltalamanın amacı, Apple ID sıfırlama kodunun kullanıcının cihazına gönderilmesini sağladıktan sonra bu tek kullanımlık kodu ele geçirmekti
- Kullanıcı kodu söylerse saldırgan hesap parolasını sıfırlayıp kullanıcıyı hesabın dışında bırakabilir
- Ardından kullanıcının Apple cihazlarını uzaktan silebilir
Telefon numarası saldırı için ipucu olabilir
- Kripto para hedge fonu sahibi Chris de şubat sonunda benzer bir oltalama girişimi yaşadı
- İlk bildirimi
Don’t Allowile reddeder reddetmez yaklaşık 30 bildirim art arda geldi ve sıfırlama bildirimleri birkaç gün boyunca sürdü - Apple Support’tan gelmiş gibi görünen bir arama da aldı, ancak Chris kendisinin geri arayacağını söyleyerek kapattı
- Gerçek Apple’ı aradığında Apple, az önce bir destek görüşmesi yapılıp yapılmadığını doğrulayamadı
- Apple, müşteriler iletişim talep etmediği sürece önce kendilerinin aramadığını söyledi
- Chris parolasını değiştirdi, Apple Store’dan yeni bir iPhone satın aldı ve yeni bir e-posta adresiyle yeni bir iCloud hesabı oluşturdu
- Ancak Apple Genius Bar’da otururken yeni iPhone’una ve yeni iCloud hesabına da sistem bildirimleri gelmeye devam etti
- Chris, yeni hesapta değişmeyen tek unsurun hesapta kayıtlı telefon numarası olduğunu düşündü
- Saldırganın Apple sistem bildirimlerini hızla oluşturabilmesi için hedef Apple hesabının telefon numarasını bilmesi gerekebileceğinden şüphelendi
Recovery Key’in de durduramadığı Ken’in bildirimleri
- Güvenlik sektöründe deneyimi olan Ken, bu yılın başından beri Apple cihazlarında istenmeyen sistem bildirimleri aldı; ancak diğer vakalardan farklı olarak sahte Apple destek araması almadı
- Bir keresinde gece 00.30’da Apple Watch bildirimiyle uyandı; Watch’ta önce
Allowgörünüyordu veDon’t Allowa basmak için tekerleği kaydırması gerekiyordu - Yalnızca
Allowa basmak, saldırganın Ken’in parolasını değiştirebileceği anlamına gelmiyorAllowa basıldığında Ken’in cihazında parola değişikliği için gereken 6 haneli PIN gösteriliyor- Tekrarlanan sıfırlama bildirimleri, daha sonra Apple’ı taklit eden bir aramayı daha inandırıcı kılmak için kullanılıyor gibi görünüyor
- Ken gerçek Apple desteğiyle iletişime geçti ve üst düzey bir Apple mühendisi tarafından Apple Recovery Key açılırsa bildirimlerin duracağı söylendi
- Apple Recovery Key, Apple ID hesap güvenliğini artıran isteğe bağlı bir özelliktir ve rastgele 28 karakterlik bir koddur
- Etkinleştirildiğinde Apple’ın standart hesap kurtarma sürecinin devre dışı bırakılması beklenir
- Kurtarma anahtarını ve tüm Apple cihazlarını kaybederseniz hesabınızdan kalıcı olarak kilitlenebilirsiniz
- Ken kurtarma anahtarını açtı, ancak birkaç günde bir tüm cihazlarında istenmeyen sistem bildirimleri görünmeye devam etti
- Test sonucunda, kurtarma anahtarı açık olsa bile
iforgot.apple.comüzerinden Apple cihazlarına parola sıfırlama bildirimi gönderme akışının engellenmediği görüldü- Sayfa e-posta adresi ve CAPTCHA istiyor
- Ardından hesaba bağlı telefon numarasının son iki hanesini gösteriyor
- Kalan rakamlar girilip gönderildiğinde, Recovery Key’in etkin olup olmamasından bağımsız olarak sistem bildirimi gönderiliyor
Hız sınırlaması sorusu ve geçmiş MFA Bombing vakaları
- Kullanıcı ilk isteğe bile yanıt vermemişken, bir kimlik doğrulama sisteminin birkaç dakika içinde onlarca parola değiştirme isteği gönderebilmesine izin veren tasarım soru işareti olarak kalıyor
- Apple yorum talebine henüz yanıt vermedi
- 2022’de suç amaçlı hack grubu LAPSUS$, MFA Bombing kullanarak Cisco, Microsoft ve Uber sızmalarında etkili oldu
- Microsoft, karşı önlem olarak MFA number matching uygulamaya başladı
- Oturum açma girişimindeki kullanıcıya bir sayı dizisi gösteriliyor
- Hesap sahibinin oturum açma doğrulamasını tamamlamak için mobil cihazındaki Microsoft Authenticator uygulamasına bu sayıları girmesi gerekiyor
- Güvenlik araştırmacısı Kishan Bagaria, sorunun Apple tarafında olduğunu düşünüyor
- 2019’da Apple’a AirDoS hatasını bildirdi
- Bu hata, AirDrop dosya paylaşımı istemlerinin yakındaki iOS cihazlarında sınırsız şekilde gösterilmesini sağlayabiliyordu
- Apple bu hatayı Aralık 2019’da düzeltti ve ilgili güvenlik duyurusunda Bagaria’ya teşekkür etti
- Bagaria’ya göre Apple’ın düzeltmesi, AirDrop isteklerine daha sıkı hız sınırlaması eklemekti
- Birileri Apple’ın parola sıfırlama isteği hız sınırlamasını aşmanın bir yolunu bulmuş olabilir ve bu, Apple’a resmen bildirilmesi gereken bir hız sınırlaması hatası olabilir
Kullanıcıların deneyebileceği hafifletme yöntemleri
- Apple hesabı için telefon numarası gerekiyor gibi görünse de, hesap ayarlandıktan sonra bunun mutlaka mobil numara olması gerekmiyor
- Test sonucunda Apple’ın Google Voice gibi VOIP numaralarını kabul ettiği görüldü
- Hesap telefon numarasını yaygın olarak bilinmeyen bir VOIP numarasıyla değiştirmek bir hafifletme yöntemi olabilir
- Ancak gerçek mobil numara dahil edilmezse ilgili cihazda iMessage ve Facetime devre dışı kalır
- Apple cihazlarının genel saldırı yüzeyini azaltmak isteyen kullanıcılar için bu bir avantaj da olabilir
- iMessage ve Facetime’ın sıfır tıklama sıfır gün açıkları casus yazılım sağlayıcıları tarafından tekrar tekrar kullanıldı
- Apple’ın parola sıfırlama sistemi e-posta takma adlarını kabul ediyor ve dikkate alıyor gibi görünüyor
- Kullanıcı adının arkasına
+ve siteye özel bir ifade ekleyerek aynı hesaba bağlı benzersiz e-posta adresleri oluşturulabilir - Örneğin
krebsonsecurity+example@gmail.comgibi bir biçim mümkün - Apple için kullanılacak takma adda
+applegibi çok göze çarpan bir ifade yerine daha az obvious bir takma ad daha iyi olabilir
- Kullanıcı adının arkasına
1 yorum
Hacker News yorumları
Makalede ve üst yorumlarda eksik kalan önemli bir nokta var: Yanlışlıkla Allow’a bassanız bile saldırgan kendi tarayıcısından parolayı değiştiremez.
Cihazda Allow’a bastığınızda o cihazda 6 haneli bir PIN gösterilir; bu PIN ile kendi cihazınızda parolayı değiştirebilirsiniz. Saldırının son aşamasında saldırgan, sahte bir Apple telefon numarasıyla arayıp bu 6 haneli PIN’i okumanızı ister. Gelen aramada bu PIN’i saldırgana söylerseniz, saldırgan kendi tarayıcısından parolayı sıfırlayabilir.
Krebs’in güvenlik blogunda bu küçük ayrıntıyı atlaması ve sanki uyurken hesabınıza erişimi tamamen devredebiliyormuşsunuz gibi doğrulamış görünmesi şaşırtıcı.
Kanmasanız bile, Apple’ın bu tür isteklere yalnızca istek frekansı sınırlaması koyarak ortadan kaldırabileceği ciddi bir rahatsızlık var. Kısa sürede yüzlercesinin gönderilebilmesine neden izin verildiğini anlamıyorum.
“Yeni” demek biraz tartışmalı.
2021’de, en geç 2022’de, eşimle ben birkaç gün arayla aynı şeyi yaşadık. Başta günde birkaç kez geliyordu; sonra saatte bir gelecek şekilde arttı. Sanırım ikimiz de Apple’dan gelmiş gibi görünen SMS’leri birkaç kez aldık.
Artış olur olmaz her iki hesap için de kurtarma anahtarı ayarladık; zaten Apple’ın ya da Apple’a baskı yapıp onu ele geçiren birinin hesaplarımıza erişememesi gerektiği için planladığımız bir adımdı. Bu saldırıyı hemen durdurdu.
Benzer nedenlerle Gelişmiş Veri Koruma çıkar çıkmaz açtık ve web erişimini de kapattık. Verileri yalnızca güvenilir cihazlar görebiliyor; yeni cihaz kaydı da yalnızca güvenilir cihazlardan yapılabiliyor.
Bu da oldukça ürkütücü. Anahtarı kaybederseniz hesabı kurtarmanıza kimse yardım edemiyor.
Makaleye göre: “Ken said he enabled a recovery key for his account as instructed, but that it hasn’t stopped the unbidden system alerts from appearing on all of his devices every few days.
KrebsOnSecurity tested Ken’s experience, and can confirm that enabling a recovery key does nothing to stop a password reset prompt from being sent to associated Apple devices.”
https://support.apple.com/en-gb/HT213154
Allow’a bastıktan sonra başka bir cihazdan parola sıfırlamak mümkünse, o mesajın tasarımı berbat. Metinde açıkça Use this iPhone to reset yazıyor; dolayısıyla Allow’a basan kişi, aynı cihazda yeni parolayı belirleyeceği bir akış olduğunu düşünür.
Ama Apple Watch’ta da çıkıyorsa, bu sessiz modu yok sayan basit bir telefon bildirimi yansıtması değil demektir; saatte Allow’a basıp o klavyeyle parola girmenizin amaçlandığını hayal etmek zor.
iMac’te kilitli kaldıktan sonra bile iPad’e girebildiği için sıfırlayabildi. Annem iPad PIN’ini de unutmuştu ama neyse ki not ettiği yeri bulduk.
Bir noktadan sonra, Apple cihazlarının böyle istemler gösterebilmesinin kendisi sorun değil mi diye düşünüyorum. Geçen yıl gündem olan Bluetooth tabanlı yeni cihaz kurulum istemleri gibi şeyler de aynı şekilde.
Elbette parola sıfırlama mümkün olmalı, ama makaleye göre kısa sürede 30 parola sıfırlama isteği göndermek mümkün gibi görünüyor.
Bunun kötü niyetli olmayan bir durumda gerçekleşmesi için nasıl bir gerekçe olabilir ki?
Geriye dönüp bakınca bariz görünüyor, ama sprint’ler, OKR/KPI’lar ve terfi dosyaları arasında bu tür daha az gösterişli özellikler kolayca aradan kaçabiliyor.
Böyle telefon aramalarının bir başka amacının, ikna edici biçimde ses klonlama yapmaya yetecek kadar örnek toplama aşamasına gelmesinin ne kadar süreceğini merak ediyorum.
Makul bir bahaneyle arayıp uzun süre konuşturmak yeterli. Örneğin “Uber/Doordash sürücüsüyüm”, “hastaneden/okuldan/kreşten arıyoruz” gibi.
Kafam karıştı. Allow’a basınca sonra tam olarak ne oluyor? Apple, iForgot web sitesindeki kişiye parola sıfırlama formunu mu gösteriyor, yoksa bu yalnızca cihazda mı görünüyor, bilmiyorum.
iPhone’da aramanın Apple Support’tan gelmiş gibi göründüğü ve numaranın da Apple’ın gerçek müşteri destek numarası olan 1-800-275-2273 olduğu bir bölüm var.
Ben de bunu yalnızca bir kez yaşadım; online Apple Store’dan yeni bir MacBook sipariş ettikten iki gün sonraydı. Teslimatı beklediğim için neredeyse açacaktım, ama bunun yerine bizzat Apple Support’u arayıp az önce beni arayıp aramadıklarını sordum; aramadıklarını söylediler.
Instagram’da da aynı sorun var. Bu kadar büyük şirketlerin hesap kurtarma akışlarına hız sınırlaması koymaması akıl alır gibi değil.
Birkaç gündür benim LinkedIn hesabıma da böyle şeyler geliyor. Birkaç saatte bir sihirli giriş bağlantısı içeren bir e-posta geliyor; dünyanın farklı bölgelerinden gönderilmiş gibi görünüyor ve meşru duruyor.
Yine de parolamı ve ana e-postamı değiştirdim, LinkedIn gizlilik ayarlarında e-posta görünürlüğünü de kaldırdım.
Push MFA’yı ilk çıktığından beri sevmiyorum.
Bir kod girmek bu kadar zor bir şey mi, bilmiyorum. Sonunda push bombing’i engellemeye çalışırken, yine kod isteyen push bildirimlerine geri dönülüyor.
https://support.apple.com/en-gb/HT213154