🔐
Dijital Kimlik Lab PKI & Siber Güvenlik Mimarisi Portalı

Özel entegratör portalında SMS 2FA kullanılıyor, SS7 zafiyeti veya SIM swap ile bu portal hesapları ele geçirilebilir mi?

Kurumsal e-fatura, e-arşiv ve e-irsaliye süreçlerimizi yönettiğimiz GİB lisanslı özel entegratör portalına girişlerde kullanıcı adı, parola ve cep telefonuna iletilen tek kullanımlık SMS OTP (One-Time Password) ile iki adımlı doğrulama (2FA) uygulanmaktadır. Siber istihbarat raporlarında telekomünikasyon şebekelerindeki SS7 (Signaling System No. 7) protokol zafiyetleri ve telekom operatörü bayileri üzerinden gerçekleştirilen SIM Swap (SIM kart kopyalama/değiştirme) dolandırıcılıklarının arttığı belirtilmektedir. Şirket mali işler direktörümüzün veya fatura kesme yetkilimizin hedef alındığı sofistike bir senaryoda, SMS OTP atlatılarak özel entegratör hesabımız ele geçirilebilir mi? Saldırganlar bu yöntemle portalımıza girerse ne tür sahte işlemler yapabilir ve kurumsal savunmada SMS yerine hangi FIDO2 / WebAuthn / Time-based OTP (TOTP) mekanizmalarına geçilmelidir?
Durum: Çözüldü Kategori: Soru-Cevap

2 Cevap

✓

Evet, SMS tabanlı iki faktörlü kimlik doğrulama (2FA), telekomünikasyon altyapısındaki mimari zafiyetler ve insan faktörüne dayalı sosyal mühendislik taktikleri nedeniyle kesinlikle atlatılabilir ve özel entegratör portal hesapları ele geçirilebilir. Amerikan Ulusal Standartlar ve Teknoloji Enstitüsü (NIST) tarafından yayınlanan NIST SP 800-63B (Digital Identity Guidelines) standardında, SMS üzerinden tek kullanımlık şifre (OTP) iletimi 'kısıtlanmış ve güvensiz' (Out-of-Band using SMS - Restricted) yöntem olarak sınıflandırılmıştır.



1. SS7 Sinyalleşme ve SIM Swap Saldırı Vektörleri:
  • SS7 / Diameter Protokol İstismarı (Ağ Düzeyi Dinleme): SS7 (Signaling System No. 7), 1980'lerde tasarlanmış ve içinde yerel bir kimlik doğrulama veya uçtan uca şifreleme barındırmayan küresel bir telekom yönlendirme protokolüdür. Saldırganlar yeraltı forumlarından veya denetimsiz telekom operatörlerinden temin ettikleri SS7 ağ erişimiyle SendRoutingInfoForSM (SRI-SM) ve UpdateLocation mesajları göndererek kurbanın telefon numarasını saldırganın kontrolündeki sahte bir sanal anahtarlama merkezine (MSC/VLR) yönlendirebilir. Entegratör portalının gönderdiği SMS OTP, hedefin telefonuna hiç ulaşmadan doğrudan saldırganın ekranına düşer.
  • SIM Swap Dolandırıcılığı (Sosyal Mühendislik / İç Tehdit): Saldırganlar hedefin T.C. kimlik numarası ve kişisel verilerini kullanarak sahte kimlik belgeleriyle veya rüşvet verdikleri GSM operatörü bayisi çalışanları aracılığıyla hedefin numarasını kendi ellerindeki boş bir SIM karta transfer ederler. Hedef personelin telefonu şebekeden düşer düşmez saldırgan SMS OTP'leri almaya başlar.


2. Entegratör Portalı Ele Geçirildiğinde Yaşanabilecek Felaketler:

Saldırganlar mali müdürün entegratör hesabına sızdıklarında şu yıkıcı eylemleri gerçekleştirebilir:

  • Sahte E-Fatura ve E-Arşiv Düzenleme (Naylon Fatura): Saldırganlar paravan şirketler adına milyonlarca liralık KDV içeren sahte e-faturalar tanzim edip GİB sistemine gönderebilir. Bu durum kurumu doğrudan Vergi Usul Kanunu (VUK) 359. maddesi kapsamında kaçakçılık suçlamaları ve banka hesaplarının dondurulması riskiyle karşı karşıya bırakır.
  • Mali Mühür ve HSM Yetkisiz Kullanımı: Birçok özel entegratörde mükellefin Mali Mührü bulut HSM'de (Cloud HSM) saklanır ve web portalı üzerinden onaylandığında otomatik imzalama yapılır. Hesap ele geçirildiğinde saldırgan HSM üzerindeki kurumsal mühürle yasal geçerliliği olan belgeleri imzalayabilir.
  • IBAN Manipülasyonu ve Ticari Dolandırıcılık: Fatura şablonlarında yer alan şirket banka IBAN bilgileri saldırganın 'mule' hesaplarıyla değiştirilerek müşterilere sahte tahsilat faturaları iletilebilir.
  • Finansal İstihbarat ve Ticari Sır İhlali: Kurumun son yıllardaki tüm müşteri listesi, satış fiyatları, iskonto oranları ve sözleşme detayları sızdırılabilir (KVKK ihlali).


3. Kurumsal Savunma Stratejisi: SMS'ten Modern Kimlik Doğrulamaya Geçiş:
  1. FIDO2 / WebAuthn Donanım Anahtarları (En Üst Seviye): YubiKey gibi FIDO2/WebAuthn donanım token'ları, origin-binding (alan adı doğrulama) kriptografisi içerir. Sahte oltalama sitelerinde veya uzaktan ele geçirme senaryolarında imkansız bir koruma sağlar.
  2. RFC 6238 Uyumlu TOTP (Authenticator Uygulamaları): Google/Microsoft Authenticator gibi cihaz içi saat ve gizli anahtar (shared secret) tabanlı Time-based OTP kullanımı, telekom şebekesinden tamamen bağımsızdır ve SS7/SIM Swap'tan etkilenmez.
  3. GSMA Open Gateway / CAMARA SIM Swap API Entegrasyonu: Entegratör firmalar telekom operatörlerinin sunduğu SIM Swap doğrulama API'lerini sisteme entegre etmelidir. Son 24-48 saat içerisinde SIM kart değişikliği tespit edilen hesapların SMS OTP ile giriş yapması otomatik olarak bloke edilmeli ve ek kimlik teyidi istenmelidir.
  4. Koşullu Erişim (Conditional Access): Entegratör portalı yalnızca şirketin statik VPN IP'sinden gelen bağlantılara izin verecek şekilde sınırlandırılmalıdır.
Yanıtlayan
SOC Analisti Berke K.

Mimari seviyede entegratörlerin ve kurumsal müşterilerin uygulaması gereken ek kontroller:

  • Portal Oturumunda Cihaz ve IP Bağlama: Başarılı 2FA doğrulamasından sonra oluşturulan JWT veya session token, istemcinin TLS parmak izi (JA4) ve kaynak IP adresine bağlanmalı; anormal bir coğrafi veya ASN değişikliği olduğunda oturum derhal düşürülmelidir.
  • Kritik İşlemlerde Kademeli Doğrulama (Step-up Authentication): Fatura kesme, fatura iptali veya IBAN şablonu değiştirme gibi yüksek riskli finansal aksiyonlarda salt portal oturumu yeterli görülmemeli; işlem anında ikinci bir doğrulama faktörü (FIDO2 veya SMS dışı TOTP) zorunlu tutulmalıdır.
  • API ve Portal Erişim Denetimi: Yönetici ve finans yetkilisi hesaplarının erişim logları SIEM/UEBA sistemine aktarılmalı; eşzamanlı farklı şehirlerden giriş (impossible travel) anomalileri anlık olarak engellenmelidir.
Yanıtlayan
Kıdemli Güvenlik Mimarı T.