EvilTokens altyapısı sekteye uğratıldı; Microsoft 12 binden fazla gelen kutusunun ele geçirildiğini bildirdi
Haber

EvilTokens altyapısı sekteye uğratıldı; Microsoft 12 binden fazla gelen kutusunun ele geçirildiğini bildirdi

2 dk okuma

Microsoft iş ortaklarıyla EvilTokens altyapısını sekteye uğrattığını açıkladı. Şirket, hizmeti 10 binden fazla kuruluşta 12 binden fazla gelen kutusunu ele geçiren BEC kampanyalarıyla ilişkilendirdi.

EvilTokens, Microsoft'ın 22 Eylül 2026 tarihli araştırmasına göre dünya genelinde 10 binden fazla kuruluşta 12 binden fazla gelen kutusunu ele geçiren kurumsal e-posta dolandırıcılığı (BEC) kampanyalarını kolaylaştırmıştır. Bunlar Microsoft'un araştırma bulguları olup bağımsız olarak doğrulanmış kesin mağdur sayıları değildir.

Altyapıya müdahale tehdidi sona erdirmedi

Microsoft Digital Crimes Unit (DCU) iş ortaklarıyla birlikte EvilTokens hizmetini işleten altyapıyı sekteye uğrattığını açıkladı. BleepingComputer, müdahalenin hizmeti tamamen kapatmadığını ve tehdidin hala etkin olduğunu bildirmektedir.

BleepingComputer'a göre Birleşik Krallık'ta EvilTokens soruşturması kapsamında iki şüpheli gözaltına alındı. The Record, ikisinin de polis soruşturması sürerken kefaletle serbest bırakıldığını aktardı.

Cihaz kodu akışı nasıl kötüye kullanılıyor?

Microsoft'a göre EvilTokens kullanan saldırganlar, meşru cihaz kodu kimlik doğrulama akışını kötüye kullanabiliyor. Saldırgan akışı başlatıyor ve kodu bir phishing mesajıyla kullanıcıya gönderiyor. Kullanıcı kodu girdiğinde farkında olmadan saldırganın oturumunu yetkilendiriyor ve saldırgan da parola açığa çıkmadan hesaba erişebiliyor.

Ayrı veri kümesi farklı bir ölçüm sunuyor

BleepingComputer'ın aktardığı SpyCloud veri kümesi 79 ülkedeki 6.585 kurumsal e-posta alan adında 8.708'den fazla ele geçirilmiş hesap göstermektedir. Bu veri kümesinin kapsamı Microsoft'un gelen kutusu toplamından farklı olarak görülmektedir. Bu nedenle Microsoft'un 12 bini aşan toplamının bağımsız teyidi değildir.

Microsoft'un cihaz kodu akışı önerileri

Microsoft, cihaz kodu akışının mümkün olan her yerde engellenmesini öneriyor. Bu akışa ihtiyaç duyan Teams cihazları varsa istisnanın belirli Teams cihaz kaynak hesaplarıyla sınırlandırılmasını ve Device Registration Service kaynağının ilgili Koşullu Erişim (Conditional Access) politikasından hariç tutulmasını tavsiye ediyor.

#eviltokens#cihaz kodu kimlik avı#bec#kimlik güvenliği
Tüm gelişmelere dön