Siber güvenlik araştırmacıları, Microsoft’un çok faktörlü kimlik doğrulama (MFA) uygulamasında kritik bir güvenlik açığını tespit etti. Bu açık, saldırganların MFA korumasını kolaylıkla atlamasına ve kurbanın hesabına yetkisiz erişim sağlamasına olanak tanıyordu.
Açık Nasıl Çalışıyor?
Oasis Security araştırmacıları Elad Luz ve Tal Hason, bu açığın oldukça basit bir şekilde istismar edilebildiğini belirtti:
- İstismar yaklaşık bir saat içinde gerçekleştirilebiliyor.
- Kullanıcıdan herhangi bir etkileşim gerekmiyor.
- Hesap sahibine herhangi bir bildirim veya uyarı gönderilmiyor.
Microsoft, “AuthQuake” olarak adlandırılan bu açığı Ekim 2024’te yayınladığı bir güncelleme ile giderdi.
Saldırının Detayları
Microsoft’un MFA sistemi, kullanıcıların kimlik doğrulaması için çeşitli yöntemler sunuyor. Bunlardan biri, giriş bilgileri sağlandıktan sonra bir uygulama tarafından üretilen altı haneli kodun girilmesi. Ancak, Oasis’in bulduğu açık, bu kodların doğrulanması sırasında herhangi bir hız sınırının olmaması ve kodların geçerlilik süresinin uzun tutulmasından kaynaklanıyor.
Normalde, bu tür zaman tabanlı tek seferlik şifreler (TOTP), belirli bir zaman dilimi (ör. 30 saniye) için geçerli olur ve daha sonra yenilenir. Ancak Microsoft’un doğrulama süreci, bu kodların 3 dakikaya kadar geçerli olmasına izin veriyordu.
Bu uzun zaman aralığı, saldırganların eş zamanlı olarak birden fazla brute-force saldırısı başlatmasına ve tüm olası kod kombinasyonlarını (toplamda 1 milyon) denemesine imkan tanıyordu. Üstelik bu işlemler sırasında kurbanın hesabında herhangi bir şüpheli etkinlik tespiti yapılmıyordu.
Microsoft’un Güncellemeleri ve Öneriler
Microsoft, araştırmacıların uyarılarının ardından:
- Başarısız giriş denemeleri için daha sıkı hız sınırları getirdi.
- Birden fazla başarısız denemeden sonra tetiklenen yeni bir sınırlama ekledi; bu sınır yaklaşık yarım gün sürüyor.
Oasis Security, başarısız giriş denemelerinin ardından hesap kilitleme mekanizmalarının devreye girmesi gerektiğini de vurguluyor.
Güvenlik Uzmanlarından Uyarılar
Keeper Security’den Bilgi Güvenliği Direktörü James Scobey, MFA’nın güçlü bir savunma olduğunu ancak doğru yapılandırılmadığında etkisiz hale gelebileceğini belirtti:
- Hız sınırlarının uygulanması brute-force saldırılarını engellemek için kritik.
- Başarısız giriş denemeleri için kullanıcı bildirimleri, şüpheli etkinliklerin erken tespit edilmesini sağlar.
Bu tür ayarlar, MFA sisteminin güvenliğini artırarak kullanıcıların potansiyel tehditlere hızlı yanıt vermelerine yardımcı olur.
Sonuç
AuthQuake açığı, MFA gibi güçlü güvenlik araçlarının bile doğru yapılandırılmadığında nasıl tehlikeye açık hale gelebileceğini bir kez daha gösterdi. Microsoft’un aldığı önlemler, siber güvenlikte hız sınırları ve kullanıcı bildirimlerinin önemini bir kez daha gözler önüne seriyor.