🔐
Dijital Kimlik Lab PKI & Siber Güvenlik Mimarisi Portalı

Fatura kesme portalında oturum (session) çalarak (cookie hijacking) 2FA adımını atlamak mümkün mü?

Kurumumuz muhasebe personeline yönelik hedefli bir oltalama (spear-phishing) e-postası üzerinden çalıştırılan PDF görünümlü bir bilgi hırsızı trojan (Infostealer - örneğin Lumma, RedLine veya Stealc) tespit edilmiştir. Muhasebecimiz mesai saatleri içinde özel entegratörün fatura portalına SMS 2FA doğrulamasını başarıyla tamamlayıp aktif olarak oturum açmıştı. Saldırganların uç noktadaki web tarayıcısından oturum çerezlerini (session cookies) ve yerel depolama belirteçlerini (LocalStorage tokens) çalarak (Pass-the-Cookie / Session Hijacking) 2FA aşamasına hiç takılmadan portalda geçerli bir oturum elde etmeleri ve şirketimiz adına sahte faturalar düzenlemeleri teknik olarak mümkün müdür? Bu tür oturum hırsızlığı saldırılarının adli bilişim incelemesi nasıl yapılır ve entegratör portalları ile uç noktalarda oturum hırsızlığına karşı hangi güvenlik kontrolleri (DPoP, Token Binding, App-Bound Encryption, Conditional Access) uygulanmalıdır?
Durum: Çözüldü Kategori: Soru-Cevap

2 Cevap

✓

Evet, saldırganların bir uç noktaya bulaşan bilgi hırsızı (Infostealer) zararlı yazılımı aracılığıyla doğrulanmış oturum çerezlerini (session cookies) çalarak 2FA/MFA doğrulama adımını tamamen atlamaları (Pass-the-Cookie / Session Hijacking) teknik olarak kesinlikle mümkündür ve günümüzdeki siber saldırıların en sık kullanılan yöntemidir.



1. Saldırının Çalışma Mekanizması: Neden 2FA Koruyamaz?:

Geleneksel web mimarilerinde iki faktörlü kimlik doğrulama (SMS OTP, TOTP, mobil onay), yalnızca oturumun ilk başlatılma anında (Authentication Phase) devreye girer. Kullanıcı kullanıcı adı, şifre ve SMS kodunu doğru girdiğinde, entegratör sunucusu istemciye oturumu temsil eden bir kimlik belirteci (örneğin ASP.NET_SessionId, connect.sid veya bir JWT erişim çerezi) atar. Tarayıcı sonraki tüm HTTP/HTTPS isteklerinde bu çerezi sunucuya gönderir ve sunucu 'bu istek önceden 2FA ile doğrulanmış oturuma aittir' diyerek işlemi onaylar. Saldırgan çerezi ele geçirdiğinde, kimlik doğrulama kapısından hiç geçmeden doğrudan doğrulanmış oturumun içerisine zıplar.



2. Infostealer Zararlıları Çerezleri Nasıl Çalar?:

Lumma, RedLine, Vidar, Stealc veya Racoon gibi zararlı yazılımlar şu adımları izler:

  • Tarayıcı SQLite Veritabanlarına Erişim: Google Chrome, Microsoft Edge veya Brave gibi Chromium tabanlı tarayıcılar oturum çerezlerini yerel profildeki %LocalAppData%\Google\Chrome\User Data\Default\Network\Cookies dosyasında saklar.
  • DPAPI / App-Bound Encryption Kırma: Windows Data Protection API (DPAPI - CryptUnprotectData) çağrısı yapılarak kullanıcının şifreleme anahtarı çözülür ve AES-256-GCM ile kilitli çerezler düz metin (plaintext) haline getirilir. (Chrome v127+ ile gelen App-Bound Encryption dahi SYSTEM/Admin yetkisine yükselen infostealer'lar tarafından aşılabilmektedir).
  • C2 Sunucusuna Sızdırma ve Enjeksiyon: Çalınan çerezler saldırganın komuta kontrol (C2) sunucusuna aktarılır. Saldırgan kendi bilgisayarındaki tarayıcıya (Cookie Editor eklentisi veya Puppeteer/Selenium otomasyonu ile) bu çerezi yapıştırdığı anda portal hiçbir SMS OTP sormadan fatura düzenleme ekranını açar!


3. Adli Bilişim (DFIR) ve Log Analizinde Tespiti:

Böyle bir oturum hırsızlığı vakasında adli bilişim analistleri şu bulguları korele eder:

  • Uç Nokta İncelemesi (EDR / Sysmon): Sysmon Event ID 1 (şüpheli geçici dizinlerden çalışan process), Event ID 11 (tarayıcı Cookies SQLite dosyasına yetkisiz okuma/erişim) ve bellek dökümlerinde CryptUnprotectData API kancaları (hooking) aranır.
  • Web Sunucusu ve Portal Log Analizi (Anomali Tespiti):
    • IP ve ASN Uyuşmazlığı: Aynı oturum kimliğiyle yapılan isteklerin ilk 10 dakikada personelin kurumsal Türk Telekom IP'sinden gelirken, aniden Hollanda veya Rusya'daki bir hosting/VPN IP'sinden (DigitalOcean, AWS, Tor Exit Node) gelmesi.
    • TLS JA3/JA4 ve User-Agent Tutarsızlığı: Personelin meşru oturumunda TLS Client Hello parmak izi (JA4) Windows Chrome 128 iken, saldırganın çerezle yolladığı istekte Linux Python veya farklı bir tarayıcı parmak izi görünmesi.


4. Oturum Hırsızlığına Karşı Kurumsal Savunma Katmanları:
  1. Kriptografik İstemci Bağlama (DPoP / Token Binding - RFC 9449): Modern kimlik doğrulama sistemlerinde Demonstration of Proof-of-Possession (DPoP) kullanılmalıdır. DPoP ile oturum belirteci istemci tarayıcısının veya cihazının yerel özel anahtarına kriptografik olarak bağlanır. Çerez çalınsa dahi, saldırganın makinesinde o özel anahtar bulunmadığından sunucu isteği reddeder.
  2. Sıkı Çerez Güvenlik Bayrakları: Çerezler kesinlikle HttpOnly (JavaScript/XSS ile okunamaz), Secure (yalnızca HTTPS) ve SameSite=Strict bayraklarıyla işaretlenmelidir.
  3. Sunucu Tarafı Dinamik Oturum Bağlama (Session-to-Context Binding): Entegratör portalları oturum çerezini istemcinin IP adresine, alt ağ maskesine ve TLS parmak izine bağlamalıdır. Oturum süresince IP veya User-Agent değiştiği anda oturum anında sonlandırılmalı ve yeniden SMS/TOTP doğrulaması istenmelidir.
  4. Kritik İşlemlerde Yeniden Doğrulama (Step-Up Re-Authentication): Fatura kesme, fatura iptali ve IBAN/unvan güncelleme işlemlerinde oturum açık olsa dahi personelden FIDO2 donanım anahtarı veya işlem bazlı OTP onayı talep edilmelidir.
  5. Kısa Oturum Yaşam Döngüsü (Short TTL): Oturum süreleri maksimum 15-30 dakika ile sınırlandırılmalı, personelin tarayıcıyı kapatması durumunda oturum sunucuda anında geçersiz kılınmalıdır.
Yanıtlayan
SOC Analisti Berke K.

Adli bilişim laboratuvarında personelin iş istasyonunda yapılacak derinlemesine inceleme adımları:

  • Tarayıcı Profili ve Uzantı İncelemesi: Personelin tarayıcısına gizlice yüklenmiş zararlı bir Chrome eklentisi (malicious browser extension) olup olmadığı kontrol edilmelidir. Kötü niyetli eklentiler webRequest ve cookies API yetkilerini kullanarak oturum çerezlerini anlık olarak dinleyebilir.
  • Prefetch, Amcache ve Shimcache Analizi: Oltalama e-postasından indirilen dosyanın infostealer çalıştırma zamanı, C:\Windows\Prefetch klasöründeki .pf dosyaları ve kayıt defterindeki (Registry) AppCompatFlags\Amcache.hve incelenerek zararlının sisteme ilk giriş anı (initial access) dakikası dakikasına haritalandırılmalıdır.
  • Parola ve Çerez Sıfırlama: Şüpheli durum tespit edildiği anda entegratör üzerindeki tüm aktif oturumlar 'Revoke All Sessions' ile sonlandırılmalı, tüm API anahtarları ve kullanıcı şifreleri derhal yenilenmelidir.
Yanıtlayan
Adli Bilişim Uzmanı D.