Pass-The-Cookie (PTC), diğer adıyla token compromise, SaaS ortamlarında tehdit aktörleri tarafından kullanılan yaygın bir saldırı tekniğidir.
Geçmişte, Obsidian'ın Tehdit Araştırma ekibi, çoğu PTC saldırısının kimlik sağlayıcısının (IdP) birincil kimlik doğrulama çerezini çalmaya odaklandığı bir örüntü gözlemlemişti. Ancak o zamandan beri saldırılarda bir değişim yaşandı ve artık IdP'nin ötesine uzanan SaaS uygulamalarının kimlik doğrulama çerezlerini hedef alıyorlar.
Bu blog yazısında, Obsidian platformunda yakın zamanda tespit edilen bir örneği kullanarak PTC saldırısının aşamalarını inceliyoruz. Ardından, oturum izleme ve düzeltme yoluyla bu saldırılarla nasıl başa çıkılacağına dair rehberlik sunuyoruz.
PTC saldırılarının detayları:
Obsidian, Pass-the-Cookie: New Malicious Microsoft Session olayını tespit etti ve bir uyarı verdi.

Uyarı mesajındaki olayların sıralamasına baktığımızda şunları görüyoruz:
- 1- Kullanıcı, 162.XXX.XXX.XXX adresinden ve bir Windows kullanıcı aracısı aracılığıyla Okta üzerinden çok faktörlü kimlik doğrulama (MFA) yöntemiyle başarıyla kimlik doğrulamasını gerçekleştirdi.
- 2- Kullanıcı daha sonra Office 365 uygulamasına erişti. Ancak oturum kısa süre sonra, eşleşmeyen bir kullanıcı aracısı ile birlikte şüpheli bir IP adresi olan 67.2XX.XXX.XXX adresine yönlendirildi.

Yapılan detaylı incelemede, 67.2XX.XXX.XXX IP adresinin, trafik kaynaklarını anonimleştirmek ve veri paketinin ayrıntılarını gizlemek için kullanılan TOR Guard VPN hizmet sağlayıcısının bir parçası olduğu tespit edildi.
