10 binden fazla kuruluşu ve 12 binden fazla gelen kutusunu hedefleyen kimlik avı hizmeti EvilTokens’ın çekirdek altyapısının engellendiği bildirildi. Saldırganlar parolaları veya çok faktörlü kimlik doğrulamayı (MFA) doğrudan çalmak yerine, meşru kimlik doğrulama süreçlerini kötüye kullanarak hesap erişim belirteçleri elde etti.
Crypto Briefing, Microsoft($MSFT) şirketinin Dijital Suçlar Birimi (DCU) ve iş birliği yaptığı kurumlarla birlikte EvilTokens’ın operasyon altyapısını etkisiz hale getirdiğini bildirdi. Hizmetle bağlantılı aktörler, Microsoft’un iç takip sisteminde ‘Storm-2992’ adıyla sınıflandırıldı.
EvilTokens’ın temel yöntemi, Microsoft’un device code flow özelliğini kötüye kullanıyor. Bu yöntem, tarayıcısı veya klavyesi bulunmayan cihazlarda oturum açmayı kolaylaştırmak için tasarlanmış bir OAuth kimlik doğrulama akışı.
Saldırganlar önce bir kimlik doğrulama kodu oluşturdu, ardından kurbanları bu kodu gerçek Microsoft oturum açma sayfasına girmeye yönlendirdi. Kurban parola ve MFA doğrulamasını normal şekilde tamamladığında, saldırganın başlattığı oturuma erişim yetkisi verildi.
Bu nedenle saldırı, geleneksel kimlik avı yöntemlerinden ayrılıyor. Kurban sahte bir oturum açma ekranı yerine gerçek Microsoft sayfasını kullandığı için saldırıyı yalnızca kimlik doğrulama ekranından tespit etmek zorlaşıyor.
Kimlik doğrulamanın kendisi devre dışı bırakılmadı. Kurban, saldırgan tarafından oluşturulan kimlik doğrulama isteğini doğrudan onayladığı için saldırganın oturumuna bir belirteç verildi.
Microsoft, EvilTokens’ın ele geçirilen belirteçleri kullanarak e-postaları dışarı aktardığını ve kötü amaçlı gelen kutusu kuralları oluşturduğunu analiz etti. Saldırganlar Microsoft Graph üzerinden kuruluş yapısını ve yetkileri inceledi. Bazı hesaplarda erişimi sürdürmek için yeni cihazlar kaydetmeye de çalıştı.
Saldırı sürecinde yapay zekadan da yararlanıldı. Saldırganlar kurbanların görevlerine ve iş akışlarına uygun kimlik avı mesajları oluşturdu. Ayrıca gelen kutularını, takvimleri ve belgeleri analiz ederek sonraki saldırılarda kullanılabilecek bilgileri aradı.
Para transferi veya fatura taleplerine ilişkin e-postaların kurbanın üslubuna uygun biçimde hazırlanması da otomatikleştirildi. Bu yöntem, iş e-postası dolandırıcılığı (BEC) kapsamında değerlendiriliyor. EvilTokens, yalnızca oturum açma bilgilerini toplayan bir araç değil, belirteçlerin ele geçirilmesinden sonra hesapların kontrolünü ve sonraki dolandırıcılık faaliyetlerini destekleyen hizmet olarak sunulan bir saldırı aracı olarak analiz edildi.
Sekoia, EvilTokens’ın kimlik avı sayfalarının Şubat 2026’nın ortalarından itibaren dağıtıldığını ve Mart ayında yürütülen kamuya açık incelemelerde ilgili altyapının 1000’den fazla alana yayıldığını analiz etti. Kurbanların girdiği kodlar gerçek Microsoft sayfasında işlendi. Ancak saldırganlar bunun sonucunda Outlook, Microsoft Graph, Azure ve SharePoint’e erişimde kullanılabilecek belirteçler elde etti.
Huntress, Temmuz-Aralık 2025 dönemi ile Ocak-Nisan 2026 dönemini karşılaştırdığında device code phishing saldırılarının yüzde 1380 arttığını açıkladı. Bu oran yalnızca EvilTokens kaynaklı mağduriyetleri değil, Huntress’ın gözlemlediği ilgili saldırı telemetrilerinin tamamını kapsıyor.
Huntress ayrıca EvilTokens ile bağlantılı saldırıların ABD, Kanada, Avustralya, Yeni Zelanda ve Almanya olmak üzere beş ülkede 340’tan fazla kuruluşu hedef aldığını belirtti. Bu sayı, Microsoft’un açıkladığı 10 binden fazla kuruluşluk kümülatif veriden ölçüm zamanı ve kapsamı bakımından farklılık gösteriyor.
EvilTokens, kimlik avı araçlarını ve altyapısını hizmet olarak sunan PhaaS modeliyle de örtüşüyor. Saldırganlar kendi kimlik doğrulama sistemlerini geliştirmeden kod oluşturma, kurbanları yönlendirme, belirteç toplama ve hesapları analiz etme işlevlerinden yararlanabiliyor.
Microsoft, device code flow yöntemini yüksek riskli bir kimlik doğrulama biçimi olarak sınıflandırdı ve mümkün olduğu durumlarda engellenmesini tavsiye etti. Bu özelliğe ihtiyaç duyan kuruluşlara ise koşullu erişim politikalarıyla kullanıcıları sınırlandırmaları, oturum açma kayıtlarında device code flow kullanımını ve olağandışı belirteç hareketlerini kontrol etmeleri önerildi.
Vaka, yapay zekanın yeni bir kimlik doğrulama saldırısı geliştirmekten çok, mevcut kimlik avı sürecinin hazırlanmasını, dağıtılmasını ve saldırı sonrası faaliyetleri otomatikleştirdiğini gösteriyor. Microsoft tarafından engellenen altyapının başka operatörler veya farklı hizmet sürümleriyle yeniden ortaya çıkıp çıkmayacağı ise ek inceleme gerektiren bir konu olarak öne çıkıyor.
Yorum 0