🔐
Dijital Kimlik Lab PKI & Siber Güvenlik Mimarisi Portalı

OAuth izin ekranları üzerinden yapılan oltalama (Phishing) saldırılarını nasıl tespit edebilirim?

Uygulamalara kayıt olurken sık sık karşıma çıkan 'Uygulamaya şu izinleri vermek istiyor musunuz?' şeklindeki ekranlara genellikle fazla okumadan onay veriyorum. Ancak son zamanlarda bu izin ekranlarının taklit edilerek e-posta ve bulut depolama hesaplarının ele geçirildiğini okudum. Şifremi kimseyle paylaşmasam bile, sadece bu izinleri vererek hesabımın ele geçirilmesi mümkün mü? Sahte ve tehlikeli OAuth onay ekranlarını meşru olanlardan nasıl ayırt edebilirim?
Durum: Çözüldü Kategori: Soru-Cevap

1 Cevap

✓

Evet, şifrenizi kimseyle paylaşmasanız ve hatta iki faktörlü kimlik doğrulama (2FA) kullanıyor olsanız bile, kötü niyetli bir OAuth izin ekranına onay verdiğiniz takdirde hesaplarınız tamamen ele geçirilebilir. Buna genellikle 'OAuth Phishing' veya 'İzin (Consent) Phishing' adı verilir. Bu saldırı türü, geleneksel şifre çalma yöntemlerinden çok daha sinsi ve etkilidir, çünkü saldırgan doğrudan şifrenizi istemez; bunun yerine hesabınıza meşru bir uygulama gibi arka kapıdan (API seviyesinde) erişim izni talep eder.



OAuth Phishing Saldırısı Nasıl Çalışır?

Saldırganlar, meşru görünen (örneğin 'Google Güvenlik Güncellemesi', 'PDF Okuyucu', 'Anti-Spam Filtresi' gibi isimlere sahip) sahte bir uygulama geliştirirler. Daha sonra size bir oltalama e-postası veya mesajı göndererek bu uygulamayı kullanmanız için sizi kandırırlar. Linke tıkladığınızda, Google, Microsoft veya Facebook'un gerçek ve meşru giriş sayfasına yönlendirilirsiniz. Şifrenizi girdiğiniz ve 2FA kodunuzu yazdığınız sayfa aslında tamamen gerçektir, bu yüzden URL'yi kontrol etseniz bile şüphelenmezsiniz. Ancak giriş yaptıktan sonra karşınıza çıkan 'İzin Ekranı' (Consent Screen), saldırganın oluşturduğu sahte uygulamanın izin taleplerini içerir. Eğer 'E-postalarınızı okuma, gönderme, silme' veya 'Google Drive'daki tüm dosyalarınıza erişme' gibi geniş yetkiler içeren bu ekrana 'İzin Ver' (Allow) derseniz, saldırgana hesabınızı yönetmesi için bir 'Erişim Jetonu' (Access Token) vermiş olursunuz. Artık şifrenizi değiştirseniz dahi, siz bu izni manuel olarak iptal edene kadar saldırgan verilerinize erişebilir.



Tehlikeli OAuth İzin Ekranlarını Tespit Etme ve Korunma Yöntemleri:

1. Geliştirici Bilgilerini İnceleyin:

İzin ekranında uygulamanın adının altında geliştirici veya yayıncı bilgisi yer alır. Bilinmeyen, rastgele harflerden oluşan veya 'doğrulanmamış' (unverified) ibaresi bulunan uygulamalara kesinlikle onay vermeyin. Google veya Microsoft gibi platformlar, güvensiz gördükleri uygulamalar için genellikle bir uyarı ekranı ('Bu uygulama doğrulanmadı' - This app isn't verified) çıkarırlar. Bu uyarıyı asla göz ardı etmeyin.



2. Talep Edilen İzinlerin Kapsamını Değerlendirin (En Az Ayrıcalık Prensibi):

Uygulamanın işlevi ile talep ettiği izinler mantıklı bir şekilde eşleşmeli. Örneğin, sadece bir fotoğraf düzenleme uygulamasının 'E-postalarınızı okuma ve gönderme' veya 'Kişilerinizi silme' yetkisine ihtiyacı yoktur. Gereğinden fazla yetki isteyen her uygulama potansiyel bir tehdittir. İzinlerin yanındaki açıklama metinlerini (örneğin 'Tam hesap erişimi' veya 'Dosyalarınızı düzenleme ve silme') dikkatlice okuyun.



3. Uygulamanın Kaynağına ve Yönlendirme Linkine Dikkat Edin:

İzin ekranına nereden geldiğiniz çok önemlidir. Beklenmedik bir e-postadaki linkten veya güvenmediğiniz bir web sitesinden yönlendirildiyseniz, işlemi hemen durdurun. Eğer uygulamayı kendiniz araştırıp bulmadıysanız, size dayatılan uygulamalara izin vermekten kaçının.



4. URL Çubuğunu Kontrol Edin (Client ID Analizi):

İzin ekranındayken tarayıcınızın URL kısmında yer alan parametrelere dikkat edin. 'client_id' parametresi, uygulamanın kimliğini belirtir. Eğer şüpheli bir durum varsa, bu URL'deki parametreleri arama motorlarında aratarak uygulamanın meşruiyetini araştırabilirsiniz.



5. Düzenli İzin Temizliği Yapın (Auditing):

Korunmanın en önemli adımlarından biri, hesap ayarlarınıza giderek geçmişte verdiğiniz izinleri düzenli olarak kontrol etmektir. Google Hesabınızda 'Güvenlik' sekmesi altındaki 'Hesabınıza erişimi olan üçüncü taraf uygulamalar' (Third-party apps with account access) bölümüne girin. Burada tanımadığınız veya artık kullanmadığınız tüm uygulamaların erişim yetkisini (Revoke Access) derhal kaldırın.

Yanıtlayan
Uzman Destek Ekibi