Yeni Phishing Metodu Sürətlə Geniş Miqyaslı Təhlükəyə Çevrilir
OAuth 2.0 cihaz icazə qrantının sui-istifadəsinə əsaslanan “Device code phishing” üsulu, cəmi altı aydan az bir müddətdə kiçik bir “red-team” texnikasından sənaye miqyaslı təhdidə çevrilərək kiberhücum dünyasında ciddi narahatlıq yaradıb. Bu metodun sürətli inkişafı, onu 2026-cı ilin ən sürətlə böyüyən təhlükələrindən birinə çevirməkdədir.
Device Code Phishing Nədir və Necə İşləyir?
Bu yeni növ Phishing hücumu, əsasən smart TV-lər, printerlər kimi məhdud giriş imkanlarına malik cihazlar üçün nəzərdə tutulmuş OAuth 2.0 cihaz icazə prosesinin manipulyasiyasına əsaslanır. Normalda, bu axın istifadəçilərə böyük ekranda və ya başqa bir cihazda qısa kod daxil etməklə tətbiqlərə giriş icazəsi verməyə imkan verir. Lakin hakerlər bu mexanizmi istifadə edərək istifadəçiləri saxta giriş səhifələrinə yönləndirir, onların giriş tokenlərini ələ keçirir və beləliklə onların hesablarına icazəsiz daxil ola bilirlər.
Təhdidin Sürətli Yüksəlişi və Genişlənməsi
“Device code phishing” əvvəllər yalnız təcrübəli “red-team” mütəxəssisləri tərəfindən spesifik ssenarilərdə istifadə edilən niş bir texnika idi. Lakin son altı ay ərzində bu texnikanın mürəkkəbliyi və tətbiqi əhəmiyyətli dərəcədə artıb, onu geniş miqyaslı və avtomatlaşdırılmış hücumlar üçün əlverişli bir alətə çevirib. Onun sürətli yayılması, orijinal olaraq nəzərdə tutulmadığı müxtəlif tətbiqlər və istifadə halları tərəfindən geniş şəkildə qəbul edilməsi ilə bağlıdır ki, bu da təhlükənin miqyasını daha da artırır.
Müdafiə Mexanizmləri və Tövsiyələr
Kibertəhlükəsizlik mütəxəssisləri, “Device code phishing”ə qarşı müdafiəni gücləndirməyin vacibliyini vurğulayırlar. Təşkilatlar və fərdi istifadəçilər, şübhəli giriş cəhdləri barədə diqqətli olmalı, multi-faktor autentifikasiya (MFA) tətbiq etməli və istifadə etdikləri tətbiqlərin təhlükəsizlik ayarlarını mütəmadi olaraq yoxlamalıdırlar. Həmçinin, istifadəçilər hər hansı bir giriş prosesi zamanı URL ünvanını diqqətlə yoxlamalı və yalnız etibarlı mənbələrdən gələn tələblərə cavab verməlidirlər. Bu, rəqəmsal təhlükəsizliyin təmin edilməsi üçün mühüm addımdır.