Microsoft, 12 bin kutuya uzanan EvilTokens oltasını kapattı

Anasayfa » Microsoft, 12 bin kutuya uzanan EvilTokens oltasını kapattı
Microsoft, 12 bin kutuya uzanan EvilTokens oltasını kapattı

Microsoft, 12 binden fazla e-posta kutusunun ele geçirilmesiyle ilişkilendirilen EvilTokens adlı cihaz kodu oltalama hizmetini kapattığını açıkladı. Şirket, operasyonun 11 Eylül 2026’da Londra Metropolitan Polisi’nin iki kişiyi gözaltına almasıyla eş zamanlı yürütüldüğünü, altyapının ise ABD Virginia Doğu Bölgesi Mahkemesi’nin yetkilendirmesiyle hedef alındığını bildirdi.

Health-ISAC’ın da yer aldığı çalışmada Cloudflare, Coinbase, OpenAI, Railway, SpyCloud, The Shadowserver Foundation ve TRM Labs destek verdi. Microsoft, hizmetin arkasındaki tehdit kümesini Storm-2992 olarak izliyor. Şirketin açıklamasına göre EvilTokens, saldırı zincirinin her aşamasında yapay zekâdan yararlanarak kimlik avı, kurumsal e-posta ele geçirme ve finansal dolandırıcılık süreçlerini tek bir ticari paket içinde sunuyordu.

AI destekli oltalama, cihaz kodu akışı ve kalıcı erişim

Hizmet ilk kez Mart 2026’da Huntress tarafından belgelenmişti. O dönem yapılan incelemeler, platformun OAuth 2.0 device authorization flow mekanizmasını kötüye kullanarak saldırganlara kurbanın hesabında doğrulanmış oturum açma imkânı verdiğini ortaya koydu. Bu yöntemde saldırganın kendi tarafında herhangi bir kullanıcı adı ya da parola girmesi gerekmiyor; kurban ise meşru görünen bir doğrulama sayfasında cihaz kodu girerek oturum açma işlemini tamamladığını sanıyor.

Bu kod girildiğinde yetkilendirme sunucusu, saldırganın istemcisine erişim ve yenileme belirteçleri üretiyor. Elde edilen belirteçler, e-posta içeriğinin dışarı aktarılmasında ve erişimin sürdürülmesinde kullanılıyor. Saldırganlar çoğu zaman, gelen kutusuna eklenecek kötü niyetli kurallar ile yazışmaları gizliyor. Bazı vakalarda belirteçler, kurbanın posta kutusuna yeni cihazların eklenmesi için de kullanıldı; böylece kalıcı erişim için alternatif bir yol oluşturuldu.

Microsoft’un dijital suçlar biriminde genel danışman yardımcısı ve genel müdür olan Steven Masada, EvilTokens’un bir yapay zekâ sohbet robotunu merkeze aldığını söyledi. Masada, bu sohbet robotunun kurbanın gelen kutusunu tarayabildiğini, güven ilişkilerini, ödeme yetkilendirmelerini ve hassas sorumlulukları ayırt edebildiğini; dolandırıcılığın başarılı olma ihtimalinin arttığı durumları da belirleyebildiğini aktardı. Aynı sistemin, saldırganlara güvenilir kişilerden geliyormuş gibi görünen mesaj taslakları da önerebildiğini belirtti.

TRM Labs ise platformun hesap ele geçirme, kutu analizi ve dolandırıcılık araçlarını tek bir hizmette topladığını, bunun da iş e-postası ele geçirme ve fatura dolandırıcılığı yürütmek için gereken uzmanlık eşiğini düşürdüğünü vurguladı. Sekoia’nın Mart sonundaki raporunda EvilTokens, Telegram üzerinden Şubat ortasından itibaren satılan, kullanıma hazır bir Phishing-as-a-Service modeli olarak tanımlandı. Rapora göre servis, çok sayıda kendi barındırmalı oltalama şablonu ve BEC akışlarını otomatikleştiren yapay zekâ özellikleri sunuyordu.

Telegram’da bağlantılı hesaplar, kanallar ve gruplar da ortaya çıkarıldı. Kayıtlarda EvilTokens Admin için @eviltokensadmin, @eviltokensadmins ve yedek @EvilTokenscontact; EvilTokens Store için @EvilTokens_bot ve @EvilTokensStorebot; açık kanal olarak @EvilTokensChannel; grup bağlantısı olarak da https://t.me/+wNBoU1Gl2mRiYmU0 yer aldı.

Hizmetin sunduğu diğer yapay zekâ tabanlı araçlar, e-postaları özetleme ve çevirme, kurumsal rol haritalama, güvenilir ilişkileri çıkarma ve potansiyel hedefleri sıralama işlevlerini içeriyordu. Önceden hazırlanmış istemler sayesinde kullanıcılar, havale konuşmalarını bulabiliyor, kurum içindeki para hareketlerini tespit edebiliyor, tedarikçi faturalarını saptayabiliyor ve kimleri taklit etmenin en uygun olacağını görebiliyordu.

Microsoft, EvilTokens’un hesap ele geçirme, posta kutusu analizi, hedef seçimi ve dolandırıcılık hazırlığını tek bir arayüzde birleştirdiğini söyledi. Şirkete göre bir zamanlar kimlik saldırıları, bulut sistemleri, sosyal mühendislik ve finansal dolandırıcılık alanlarında deneyim gerektiren adımlar, hazır bir panel üzerinden erişilebilir hale getirilmişti.

Hizmetin farklı ürünler halinde satıldığı da tespit edildi. EvilTokens B2B sender 600 dolar, EvilTokens Office 365 capture link 1500 dolar, EvilTokens SMTP sender ise 1000 dolar fiyatla listelendi. Sekoia’nın Nisan 2026’daki takip raporuna göre “Office 365 capture link” paketi, cihaz kodu oltalama kitine karşılık geliyordu. 1500 dolarlık tek seferlik ücret, iştirakçilere Ele geçirilen Microsoft belirteçlerini görüntülemek için EvilTokens yönetim paneline ömür boyu erişim sağlıyordu. İştirakçilerin ayrıca, oltalama sayfasının kodunu ve arka uç entegrasyonu ile cihaz kodu oltalama işlevlerinin çalışması için aktif bir API anahtarını almak üzere aylık 500 dolar lisans ücreti ödemesi gerekiyordu.

Platform, devam eden erişim için 500 dolarlık aylık abonelik de sunuyordu. Kişiselleştirilmiş yemler hazırlama ve hedefe dönük oltalama e-postaları yazdırma imkânının yanında Antibot redirector, B2B Sender, Office 365 Capture Link ve Simple Mail Transfer Protocol yani SMTP Sender gibi yardımcı araçlar da pakete dahildi.

Coinbase, Kasım 2025 ile Haziran 2026 arasında platform gelirinin Tron ağı üzerindeki dört adres üzerinden yaklaşık 1,1 milyon dolara ulaştığını açıkladı. Şirket, kripto ekosistemindeki 700’den fazla ayrı adresten EvilTokens’a yapılan 1000’in üzerinde para yatırma işlemi de saptadığını bildirdi.

EvilTokens operasyonunda kullanılan saldırılar, 44 farklı tema etrafında kurgulanan aldatıcı e-postalara dayanıyordu. Faturalar, teklif talepleri ve paylaşılan dosyalar, saldırganların en sık kullandığı içerikler arasındaydı. Bu iletilerde kötü amaçlı URL’ler, PDF ekleri ve HTML dosyaları yer alıyor, bunlar da enfeksiyon zincirini başlatıyordu.

Kurban bağlantıya ya da eke tıkladığında, kullanıcıyı arka planda otomasyon betiği çalışan bir sayfaya yönlendiren bir zincir devreye giriyordu. Betik, Microsoft kimlik sağlayıcısıyla gerçek zamanlı iletişim kurarak canlı bir cihaz kodu üretiyor, ardından kullanıcıya ekranda bir “Copy Code” düğmesi ve “Continue” ya da “Continue with Microsoft” düğmesi gösteriyordu. Bu düğmeye basan kişi, resmi microsoft.com/devicelogin portalına yönlendiriliyordu.

Kullanıcı kodu gerçek Microsoft sayfasına yapıştırıyordu. Aktif bir Microsoft oturumu yoksa parola ve çok faktörlü doğrulama kodu isteniyordu. Bu aşamadan sonra saldırganın oturumu doğrulanmış sayılıyor, yeni cihaz ekleme, kötü niyetli posta kutusu kuralları oluşturma ve hassas e-posta verilerini dışarı aktarma mümkün hale geliyordu.

EvilTokens aynı anda çok aşamalı bir dağıtım hattı da kullanıyordu. Sahte CAPTCHA kontrolleri ve yönlendirme zincirleri, geleneksel e-posta geçitleri ile uç nokta güvenliğini aşmak için tasarlanmıştı. Bu zincirde Vercel, Cloudflare Workers ve AWS Lambda gibi yüksek itibar sahibi serverless platformlar kullanılıyor, trafik meşru kurumsal bulut akışı gibi görünerek alan adı kara liste tetiklerinden kaçırılıyordu.

Cloudflare, kendi incelemesinde platformun, Microsoft ve Cloudflare müşterilerine zarar vermeyi kolaylaştıran alan adları ve Cloudflare Workers yapılandırmalarıyla altyapısını kötüye kullandığını belirtti. Şirket, EvilTokens kullanıcılarının panel içinde kendi Cloudflare API anahtarlarını kullanabildiğini, bunun da kimlik bilgilerini toplayan ve oltalama sayfasını kuran bir Cloudflare Worker yapılandırmak için kullanıldığını aktardı. Elde edilen kimlik bilgilerinin kullanıcıların Telegram kanallarında da göründüğünü söyledi.

Web altyapısı ve güvenlik şirketi ayrıca, EvilTokens geliştiricilerinin başka bir ülkedeki üçüncü tarafça satın alınıp kurulan alan adlarını kullandığını, yaptırım kapsamında yüzlerce alan adı ve Workers projesini engellediğini; bazı Worker betiklerini kapatıp hesapları askıya aldığını bildirdi.

Microsoft’un paylaştığı verilere göre EvilTokens, dünya genelinde 10 binden fazla kuruluşta 12 bini aşkın ele geçirilmiş e-posta kutusuyla bağlantılandırıldı. Şirket, bu ölçeğin tehdit aktörleri arasında kısa sürede geniş bir benimseme anlamına geldiğini belirtti. En yoğun kurban aktivitesi ABD, Kanada, Birleşik Krallık, Avustralya, Hindistan ve Fransa’da görüldü. Hedeflenen kurumlar arasında toptan dağıtım, inşaat, finansal hizmetler, gayrimenkul, yükseköğretim ve sağlık kuruluşları da yer aldı.

Microsoft, hizmeti işletmek için kullanılan 50 web sitesinin el konulmasında ve destekleyici altyapıya bağlı 150’den fazla alan adının devre dışı bırakılmasında diğer ortaklarla birlikte çalıştığını söyledi. Şirket, kurbanların Microsoft’un meşru giriş sayfasında bir doğrulama kodu girmeye kandırılarak e-posta hesaplarına erişim sağlandığını vurguladı. Parola paylaşılmasa bile oturumlar ve belirteçler iptal edilmezse erişimin şifre sıfırlamasından sonra da sürebileceği uyarısı yapıldı.

SpyCloud, destek verdiği müdahale kapsamında EvilTokens ile ilişkili 8708 benzersiz kurban hesabını içeren geri kazanılmış oltalama verilerini paylaştığını açıkladı. Bu hesaplar, 79 ülkedeki 6585 benzersiz kurumsal e-posta alan adına yayılıyordu. Şirket, elindeki en erken kayıtların 18 Şubat 2026’ya uzandığını bildirdi.

SpyCloud’un baş istihbarat sorumlusu Trevor Hilligoss, yapay zekânın ele geçirilen posta kutularını 20’den fazla dilde okuyup ele geçirilmesi gereken konuşmaları bulmayı ve ardından gelecek taklit mesajlarını yazmayı kolaylaştırdığını söyledi. Hilligoss, iş e-postası dolandırıcılığında eskiden insan müdahalesi gerektiren bu adımların, EvilTokens ile aylık 500 dolara herkesin erişebileceği bir servis haline geldiğini belirtti. Aynı açıklamada, tek bir operasyonla 50 sitenin ele geçirilmesi ve 150 alan adının kapatılmasının ancak barındırma sağlayıcıları, borsalar, model sağlayıcıları ve veri sahipleri eş zamanlı hareket ettiğinde mümkün olabileceği ifade edildi.

Sekoia Threat Detection and Research ekibinden CTI analisti Quentin Bourgue, EvilTokens’un çökertilmesinin hedefli finansal dolandırıcılığı saldırganlar için daha erişilebilir hale getiren hizmetlere karşı yerinde bir adım olduğunu söyledi. Bourgue, araştırmalarının platformun çalınan e-postaları analiz etmek, ödeme konulu konuşmaları ayırt etmek ve hedefe göre uyarlanmış BEC mesajları hazırlamak için yapay zekâ kullandığını gösterdiğini aktardı. Ona göre bu yeteneklerin kullanıma hazır bir servis içinde paketlenmesi, ele geçirilmiş bir posta kutusunu dolandırıcılık fırsatına çevirmek için gereken manuel işi azaltıyor ve savunucuların müdahale penceresini kısaltabiliyor.

Bourgue ayrıca, saldırganların artık çalınan verileri ayıklayıp eyleme dönüştürülebilir iş bağlamı çıkarmak için yapay zekâ kullanabildiğini, bu nedenle kurumların hesap ele geçirmeyi erken fark etmesinin ve çalınan belirteçleri iptal etmesinin kritik olduğunu söyledi.