'Ghost Phishing' dalgası: URL tarayıcılarını atlatan, sahte formu tarayıcı içinde şifresi çözülen kimlik avı kitleri
EvilTokens ve türevleri (Kali365, Ghost Hub, Cyb3r) adlı yeni nesil kimlik avı kitleri, sahte giriş sayfasını AES-GCM ile şifreli HTML olarak gönderiyor; sayfa yalnızca kurbanın tarayıcısında Web Crypto API ile çözülüyor. Ham HTTP yanıtında sahte form hiçbir zaman düz metin olarak görünmediğinden, otomatik URL tarayıcıları ve statik analiz araçları sayfayı 'temiz' olarak işaretliyor. Güvenlik firması ANY.RUN'ın verilerine göre 2026'da danışmanlık sektöründe kimlik avı maruziyeti yüzde 75,6'ya ulaştı.
Güvenlik araştırmacıları, geleneksel URL tarama savunmalarını sistematik biçimde atlatan yeni bir kimlik avı kiti ailesi tespit etti.
Teknik nasıl çalışıyor
EvilTokens adlı temel kit ve onun türevleri (Kali365, Ghost Hub, Cyb3r), sahte giriş sayfasının HTML içeriğini sunucudan düz metin olarak göndermek yerine AES-GCM algoritmasıyla şifreli biçimde iletiyor. Şifre çözme işlemi yalnızca kurbanın kendi tarayıcısında, tarayıcının yerleşik Web Crypto API’si üzerinden gerçekleşiyor. Bu sayede sunucudan gelen ham HTTP yanıtında sahte giriş formu hiçbir zaman düz metin olarak görünmüyor — otomatik URL tarayıcıları ve statik analiz sistemleri sayfayı inceleyip “zararsız” olarak işaretliyor.
Microsoft hesaplarını hedef alan zincir
Kit, kurbanı gerçek bir Microsoft “Device Code” kimlik doğrulama akışını tamamlamaya yönlendirerek, farkında olmadan kendi hesabına erişim yetkisi vermesini sağlıyor. Güvenlik firması ANY.RUN’ın paylaştığı verilere göre 2026 yılında danışmanlık sektöründeki kuruluşların kimlik avı saldırılarına maruz kalma oranı yüzde 75,6’ya ulaştı.
Neden önemli
Bu teknik, kurumların büyük ölçüde güvendiği bir savunma katmanının — otomatik link/URL tarama — belirli bir saldırı sınıfına karşı kör kaldığını gösteriyor. Bir bağlantının otomatik tarayıcı tarafından “temiz” işaretlenmesi, sayfanın gerçekten zararsız olduğu anlamına gelmiyor; özellikle kimlik doğrulama akışlarını taklit eden sayfalarda insan tarafından ek bir şüphecilik ve çok faktörlü doğrulama disiplini önemini koruyor.
Otomatik URL/link tarayıcılarının 'temiz' etiketi tek başına güvenlik garantisi anlamına gelmiyor — tarayıcı-içi şifre çözme tekniği, geleneksel statik analiz savunmalarının kör noktasını gösteriyor ve kurumların kimlik avı eğitiminde bu yeni nesil tekniklere de yer vermesini gerektiriyor.
Bu haber ozgun ozet olarak hazirlanmistir; telif hakki ilgili kaynaklara aittir. Tam metin icin kaynak baglantilarini ziyaret edin.
Ilgili Haberler
'Kriptografik Bağlam Enjeksiyonu' — Grok, şifrelenmiş talimatlarla kandırılıp kullanıcı verisini sızdırdı
Güvenlik firması Adversa, xAI'nin Grok modelini basit ama etkili bir teknikle kandırdı: zararlı talimatı düz metin yerine şifreleyip sayfaya gömdü, çözme anahtarını da yanına ekledi. Modelin statik güvenlik filtresi düz metin talimatı reddederken şifreli metni 'anlamsız' sayıp geçirdi; model kendi kod-çalıştırma ortamında şifreyi çözünce filtre bir daha devreye girmedi ve kullanıcı verisi saldırganın sunucusuna sızdı. Aynı teknik Gemini'de de jailbreak için kullanıldı.
AI kodlama ajanları sahte kurulum talimatlarını izleyip kurumsal ağlara sahipsiz kod bulaştırdı
İsrailli bir güvenlik araştırma ekibi, 6.214 kurumsal web sitesini taradı ve 120 sitede kayıtsız paket veya alan adlarına işaret eden 227 sahte kurulum komutu buldu. Araştırmacılar bu boş isim alanlarını kendileri kayıt ettirip tuzak kurunca, aralarında büyük şirketlerin de bulunduğu düzinelerce kurumdan sinyal aldı; sahte talimatları sorgusuzca çalıştıran ajanların önde gelen üç AI kodlama asistanı olduğu tespit edildi.
ShinyHunters, ilaç dağıtım devi McKesson'dan milyonlarca hasta kaydı çaldığını iddia etti
ABD'nin en büyük ilaç ve tıbbi malzeme dağıtıcılarından McKesson, çalışanlarının oltalama ve sosyal mühendislikle kandırılarak bulut hesaplarına sızıldığını doğruladı. ShinyHunters hacker grubu isim, adres, sosyal güvenlik numarası, teşhis ve ilaç bilgisi dahil milyonlarca satır veri çaldığını iddia edip fidye talep etti. Haber, McKesson'ı son aylarda aynı grup tarafından hedef alınan sağlık şirketleri zincirine ekliyor.