Microsoft, EvilTokens adlı kimlik avı hizmetinin altyapısını hedef alan bir operasyon yürüttü. Şirketin güvenlik araştırmasına göre bu ağ, dünya genelinde 10 binden fazla kuruluşta 12 bini aşkın e-posta kutusunun ele geçirilmesiyle ilişkili. Saldırganlar yapay zekâ araçlarını hem yanıltıcı iletileri hazırlamak hem de ele geçirilen yazışmalarda değerli hedefleri bulmak için kullandı. Sayılar Microsoft'un gözlemlediği kampanyaya ait; dünyadaki bütün kimlik avı vakalarını kapsamıyor.
EvilTokens, suçlulara abonelikle sunulan bir araç takımıydı. Microsoft, hizmetin 2026 Şubat ayında görünür hâle geldiğini ve başlangıç için 1.500 dolar, devam eden kullanım için aylık 500 dolar istendiğini belirtiyor. Bu ücretler olayın ekonomik modelini gösteriyor; saldırıdan elde edilen kazancı ortaya koymuyor. Hizmet hazır e-posta şablonları ve sahte giriş sayfalarıyla farklı kuruluşlara yönelen kampanyaların kurulmasını kolaylaştırdı.
Saldırıların merkezinde Microsoft'un meşru cihaz koduyla oturum açma yöntemi vardı. Bu yöntem, televizyon veya toplantı cihazı gibi sınırlı giriş arayüzü bulunan donanımlar için tasarlanmıştı. Suçlular kullanıcıya başka bir işlem için gerekliymiş gibi kod göstererek kendi başlattıkları oturuma onay alabiliyordu. Kurban gerçek Microsoft giriş sayfasına yönlendirilse bile onayladığı oturumun kime ait olduğunu fark etmeyebilirdi. Bu nedenle yalnızca adres çubuğundaki resmî alan adını görmek yeterli güvence sağlamıyor.
İLGİNİZİ ÇEKEBİLİR
E-posta kutusuna erişim elde edildikten sonra yapay zekâ, ödeme yetkisi bulunan çalışanları, yönetim ilişkilerini ve bekleyen işlemleri ayıklamak için kullanıldı. Böylece saldırganlar genel bir spam mesajı yerine iş ilişkisinin bağlamına uygun dolandırıcılık iletisi oluşturabildi. Microsoft, özellikle finansal yetkisi olan hesapların daha ayrıntılı incelendiğini söylüyor. Bununla birlikte yapay zekânın bütün saldırı adımlarını bağımsız yürüttüğü gibi bir sonuç çıkarılmamalı; insan operatörler sistemi kullanıyordu.
Cihaz kodu isteyen beklenmedik iletiler nasıl değerlendirilmeli?
Microsoft'un önerisi, cihaz koduyla oturum açmayı kurumlarda yalnızca gerçekten gereken durumlarda açık tutmak. Kullanıcı tarafında ise beklenmeyen bir e-posta veya dosya paylaşımı için kod girme isteği güçlü bir uyarı işareti. Ekranda görünen uygulama adı ve yetki talebi, başlangıçta yapılmak istenen işlemle uyuşmalı. Bir çalışanın alışık olmadığı oturum akışında kod girmeden önce kendi BT ekibine danışması saldırıyı durdurabilir.
Çok faktörlü kimlik doğrulama, hesap güvenliği için hâlâ gerekli; ancak bu olayda kullanıcı oturuma bizzat onay verdiği için tek başına yeterli olmayabiliyor. Microsoft, kuruluşlara riskli oturumları izleme, şüpheli gelen kutusu kurallarını denetleme ve gerekli hesaplarda oturumları iptal etme önerisinde bulunuyor. Bu işlemler şirketin teknik yöneticileri tarafından duruma göre uygulanmalı. Her kullanıcı için cihaz kodu özelliğini körlemesine kapatmak, meşru toplantı cihazlarını da etkileyebilir.
Microsoft'un Dijital Suçlar Birimi ortaklarla çalışarak EvilTokens altyapısını aksattı. Bu operasyon, ele geçirilmiş tüm hesapların kendiliğinden temizlendiği anlamına gelmiyor. Şüpheli etkinlik gören kuruluşların kendi günlük kayıtlarını ve oturumlarını ayrıca incelemesi gerekiyor. Özellikle yetkisiz gelen kutusu kuralı, yeni cihaz kaydı veya açıklanamayan para transferi isteği, saldırı sonrasında araştırılması gereken işaretler arasında.







