Siber güvenlik

Microsoft, cihaz kodu kimlik avı yoluyla 12 binden fazla posta kutusunun ele geçirilmesinin ardından EvilTokens altyapısını devre dışı bıraktı

Microsoft, hizmet olarak kimlik avı platformu EvilTokens’ın yapay zekâ destekli saldırıları mümkün kıldığını ve 10 binden fazla kuruluşta 12 binden fazla posta kutusunu etkilediğini açıkladı. Platform, cihaz kodu kimlik doğrulama akışını kötüye kullanmak ve oturum açma belirteçlerini çalmak için kullanıldı. Bunun üzerine Microsoft’un Dijital Suçlar Birimi, bağlantılı altyapıyı devre dışı bırakmak üzere bir operasyon koordine etti.

2026-09-22
4 dk okuma
0 görüntülenme
certi.news Editorial Team
Microsoft, cihaz kodu kimlik avı yoluyla 12 binden fazla posta kutusunun ele geçirilmesinin ardından EvilTokens altyapısını devre dışı bıraktı

Microsoft, hizmet olarak kimlik avı platformu EvilTokens’ın Şubat 2026’da ortaya çıkmasından bu yana, saldırganlara hazır şablonlar, otomatik işletim altyapısı ve mesajları kişiselleştirmek ve ele geçirilmiş posta kutularını analiz etmek için yapay zekâ yetenekleri sunarak en çok kullanılan kimlik avı platformlarından birine dönüştüğünü açıkladı. Şirkete göre platformla bağlantılı kampanyalar, dünya genelinde 10 binden fazla kuruluşta 12 binden fazla posta kutusunun ele geçirilmesine yol açtı.

Microsoft, bağlı kuruluşu Dijital Suçlar Birimi’nin (DCU), ortaklarıyla birlikte EvilTokens’ı çalıştırmak için kullanılan altyapı ve operasyonları devre dışı bırakmaya yönelik bir operasyon koordine ettiğini söyledi. Microsoft Threat Intelligence, platformu geliştiren ve destekleyen tarafı Storm-2992 adıyla izliyor.

EvilTokens cihaz kodlarını nasıl kötüye kullandı?

Platform temel olarak, akıllı televizyonlar, yazıcılar, Teams cihazları ve konferans sistemleri gibi sınırlı arayüze sahip cihazlar için tasarlanmış meşru bir OAuth akışı olan cihaz kodu kimlik doğrulama akışının kötüye kullanılmasına dayanıyordu. Bu akış, kullanıcının oturum açmayı tamamlamak için başka bir cihazdaki tarayıcıya girdiği kısa bir kod gösterir.

Kimlik avı senaryosunda saldırgan, meşru cihaz yerine kimlik doğrulama isteğini başlatır ve ardından kodu aldatıcı bir mesaj aracılığıyla kullanıcıya gösterir. Kullanıcı kodu resmî Microsoft portalına girdiğinde, parolasını açığa çıkarmadan saldırganın oturumuna yetki vermiş olur. Kullanıcı daha önce oturum açmışsa, kimlik doğrulamayı tamamlamak için kodu girmesi ve isteği onaylaması yeterli olabilir.

Saldırganlar belirteçleri aldıktan sonra e-postalara erişebilir, mesajları gizleyen gelen kutusu kuralları oluşturabilir, erişimi korumak için yeni cihazlar ekleyebilir ve ayrıca kurumsal yapıyı ve izinleri haritalandırmak için Microsoft Graph’ı kullanabilir. Bazı durumlarda ele geçirmenin ardından on dakika içinde yeni cihazlar oluşturulduğu kaydedilirken, tespit edilme olasılığını azaltmak için e-posta çıkarma veya kötü amaçlı kurallar oluşturma işlemleri saatlerce ertelendi.

Otomatik kimlik avı ve ticari dolandırıcılık platformu

Storm-2992, EvilTokens’ı Telegram kanalları üzerinden ilk satın alma için 1.500 dolar ve pakete ve kontrol paneline erişimi sürdürmek için aylık 500 dolar karşılığında satıyordu; bazı araçlar için ek ücretler alınıyordu. Panel; dağıtım yönteminin, şablonların, sayfa dilinin, kodun görüntülenme biçiminin, CAPTCHA’nın ve yapay zekâ modunun seçilmesine, ayrıca mağdurların ve çalınan belirteçlerin izlenmesine olanak tanıyordu.

Platform, faturalardan ve teklif taleplerinden dosya paylaşımına, belge imzalama hizmetlerine ve parola süresinin dolduğuna ilişkin bildirimlere kadar aldatıcı mesaj ve sayfalar için 44 tema içeriyordu. Saldırganlar ayrıca mağdurun rolüne uygun mesajlar hazırlamak için akıllı bir asistan kullandı; ardından finans, yönetim ve idari görevlerdeki kullanıcıları ve banka transferleri, faturalar ve yönetici yazışmaları gibi verileri bulmak üzere posta kutularını taradı.

Posta ağ geçitlerinden ve tarama araçlarından kaçınmak için kampanyalar görsel bağlantılarına, çok aşamalı yönlendirmelere, HTML ve PDF eklerine ek olarak Vercel, Cloudflare Workers ve AWS Lambda gibi meşru hizmetlere ve bulut altyapılarına dayandı. Microsoft’un Nisan 2026’da gözlemlediği bir kampanyada saldırganlar, dinamik arka uç mantığını çalıştırmak ve imza tabanlı tespiti aşmak için binlerce kısa ömürlü polling düğümü oluşturdu.

Savunma ekipleri için ne önem taşıyor?

Microsoft, mümkün olan yerlerde cihaz kodu akışının engellenmesini veya gerçekten ihtiyaç duyan hesaplar ve cihazlarla sınırlı tutulmasını Conditional Access politikalarında öneriyor. Şirket ayrıca FIDO anahtarları veya Microsoft Authenticator üzerinden geçiş anahtarları gibi kimlik avına dayanıklı kimlik doğrulama yöntemlerinin kullanılmasını, kimlik avına karşı koruma ve Safe Links politikalarının etkinleştirilmesini ve şüpheli posta kutusu kuralı oluşturma işlemleri ile yüksek riskli oturum açmaların izlenmesini tavsiye ediyor.

Bir belirtecin çalındığından şüphelenildiğinde şirket, cihazın devre dışı bırakılması ve yenileme belirteçleriyle oturumların iptal edilmesi gerektiğini belirtiyor; ancak yalnızca yenileme belirteçlerinin iptal edilmesinin mevcut erişim belirteçlerini bir saate kadar etkin bırakabileceğine dikkat çekiyor. Bu nedenle, olası operasyonel etkisine rağmen, anında kontrol altına alma için hesabın geçici olarak devre dışı bırakılması gerekli olabilir.

Bu haber neden önemli?

EvilTokens’ın önemi tamamen yeni bir kimlik avı teknolojisinde değil, mevcut bir akışın kötüye kullanımını yapay zekâ ile kişiselleştirme, otomasyon, belirteç hırsızlığı ve ele geçirmenin ardından ilerlemeyi bir araya getiren ölçeklenebilir bir ticari hizmete dönüştürmesinde yatıyor. Bu durum, çok faktörlü kimlik doğrulamanın etkinleştirilmesinin yetkilendirme tabanlı kimlik avı risklerini ortadan kaldırmadığını gösteriyor; saldırgan kimlik doğrulama oturumunun kendisini hedefleyebilir. Kaynakta yer alan öneriler Microsoft Entra ve Defender ortamıyla bağlantılı olmaya devam ediyor; ayrıca devre dışı bırakma operasyonu, tüm kampanyaların veya benzer altyapıların otomatik olarak ortadan kalktığı anlamına gelmiyor.

Haber kaynağı
Microsoft Security Blog
Özgün kaynağı aç ↗
c
Yazar

certi.news Editorial Team

Aynı kategoride

Bunlar da ilginizi çekebilir

Tüm haberleri gör