1. EvilTokens’un Yükselişi ve İş Modeli
2026 Şubat’ta Telegram’da yayınlanan EvilTokens, ilk etapta $1 500’lık başlangıç ücreti ve aylık $500 tekrarlayan ücret talep ederek hızla yayılmaya başladı. Tek sunulan hizmet, büyük ölçekli e‑posta hesabı ele geçirme sürecini tek bir platformda birleştiriyordu: e‑postaları tarama, hedef seçme, sahte e‑postalar tasarlama ve nihayetinde kurumsal çalışanları aldatma. Böylece saldırganlar, bir kez yapılandırılmış bir “bot” üzerinden milyarlarca dolarlık dolandırıcılık yapabiliyordu.
2. OAuth’un “Device Code Authentication” Yoluyla Hedeflenmesi
EvilTokens, Microsoft Entra üzerinden OAuth’un “device code authentication” mekanizmasını kötüye kullandı. Bu süreç, TV ve sınırlı girişli cihazlar için tasarlanmış bir kimlik doğrulamasıdır. Saldırgan, e‑posta içindeki kötü amaçlı linke tıklayan kullanıcıya dinamik bir cihaz kodu gönderir; kullanıcı bu kodu ayrı bir tarayıcıda girer ve saldırganın kontrolündeki cihaz otomatik olarak kaydedilir. Böylece çevrimdışı, gerçek zamanlı bir cihaz kaydı gerçekleşir.
3. AI‑Style Chatbot ile Hedef Analizi ve Ruse Oluşturma
Platform, e‑postaların içeriğini analiz eden bir AI‑style chatbot içeriyordu. Chatbot, hedef e‑posta kutusundaki “güvenilir” ilişkileri, ödeme yetkilendirmelerini ve kritik sorumlulukları tespit eder. Elde edilen verilerle, saldırganlara en yüksek ödeme potansiyeline sahip hedeflerin listesi sunulurdu. Aynı zamanda, “trust‑based” sahte e‑postalar tasarlamak için öneriler verirdi; bu e‑postalar, şirket çalışanlarını para transferi yapmaya ikna edebilecek şekilde tasarlanmıştı.
4. Operasyonun Kapsamı ve Etkilenen Sektörler
Microsoft, EvilTokens’un 12 000 Microsoft hesabını 10 000 farklı organizasyona ait olarak ele geçirdiğini açıkladı. En yoğun bölge ABD’iydi; ardından Kanada, Birleşik Krallık, Avustralya, Hindistan ve Fransa geldi. Mağdurlar; toptan dağıtım, inşaat, finansal hizmetler, emlak, yükseköğretim ve sağlık sektörlerinde faaliyet gösteriyordu. Operasyon sırasında 50 web sitesi ve 150 alan adı ele geçirildi; UK Metropolitan Police Service, platformla bağlantılı iki kişiyi tutukladı.
5. Teknik Detaylar: Node.js, Dinamik Kod ve Gizli Otomasyon
EvilTokens, Node.js tabanlı karmaşık arka uç mantığıyla OAuth sürecini geçici olarak atlatıyordu. Dinamik cihaz kodu üretimi ve gönderimi, otomasyon betiğiyle birlikte çalışır; kullanıcı linke tıkladığında, betik gerçekte çalışan bir Microsoft Entra kimlik sağlayıcısına bağlanır ve cihaz kodunu üretir. Kod, kullanıcıya gösterilir ve Microsoft device login portalı üzerinden girilmesi istenir. Bu süreç, geleneksel imza‑veya deseni bazlı tespitleri aşar, çünkü kodlar her seferinde değişken ve rastgele üretilir. Böylece saldırı zinciri baştan sona otomatik ve iz bırakmadan ilerler.
Microsoft’un SpyCloud ile iş birliği sonucunda elde edilen detaylar, mağdurların kimliklerinin ve sektörlerinin net bir haritasını sundu. Operasyonun sonunda, Microsoft, platformun yayılmasını durdurmak için 50 web sitesini ve 150 alan adını ele geçirdi. Bu eylem, “device code authentication” mekanizmasının kötüye kullanılmasını engellemek için kritik bir adım oldu.
6. Yeni Güvenlik Önlemleri ve Öğrenilen Dersler
Bu vaka, OAuth tabanlı kimlik doğrulamasının, özellikle “device code authentication”’ın, saldırganlar tarafından nasıl manipüle edilebileceğini ortaya koydu. Microsoft ve güvenlik topluluğu, bu tür senaryolara karşı yeni koruma katmanları geliştirmeye başladı. Örneğin, dinamik kod üretiminde ek doğrulama adımları, gerçek zamanlı davranış analizi ve otomatik şüpheli e‑posta filtrelemesi gibi çözümler üzerinde çalışılıyor. Aynı zamanda, AI‑style chatbots’ın güvenliğinin artırılması için etik kurallar ve şeffaflık gereksinimleri gündeme geldi.
7. Son Düşünceler: AI Destekli Dolandırıcılıkta Yeni Bir Çağ
12 000 hesabın ele geçirilmesi ve 10 000 organizasyona ait olması, AI ve otomasyonun dolandırıcılıkta ne kadar hızlı evrilebileceğinin canlı bir örneğidir. EvilTokens, tek bir platformda tüm süreci birleştirerek saldırganların iş yükünü ve riskini azaltmış, aynı zamanda kurumsal güvenlik stratejilerini ciddi şekilde zora sokmuştur. Microsoft’un müdahalesi, bu tür sistematik tehditlere karşı hızlı yanıtın önemini bir kez daha gösterdi.
Kaynak: arstechnica.com