Microsoft'un Dijital Suçlar Birimi, EvilTokens adlı suç servisini çökerttiğini açıkladı. Servis, Şubat 2026'da ortaya çıktığından beri 10 binden fazla kurumda 12 binin üzerinde posta kutusunun ele geçirilmesiyle ilişkilendiriliyor.

EvilTokens'ı sıradan bir oltalama kitinden ayıran iki şey var: parola çalmadan içeri giriyor ve girdikten sonra ne yapacağına bir yapay zeka sohbet botuyla karar veriyor.

Parolasız giriş: cihaz kodu oltalaması

Saldırı, OAuth 2.0'ın cihaz kodu akışını kötüye kullanıyor. Kurbana bir bağlantı ya da ek gönderiliyor ve ekranda bir cihaz kodu gösteriliyor. Kurban bu kodu Microsoft'un gerçek giriş sayfasına giriyor; sayfa sahte değil, o yüzden alışıldık oltalama işaretleri görünmüyor. Kod girildiği anda saldırgan erişim ve yenileme jetonlarını alıyor.

Sonuç, parolayı hiç öğrenmeden posta kutusuna tam erişim. Dahası The Hacker News'in aktardığına göre bu erişim, parola değiştirilse bile sürebiliyor: oturumlar ve jetonlar ayrıca iptal edilmezse saldırgan içeride kalıyor. Jetonla yeni cihaz kaydedilebiliyor, gelen kutusuna kural eklenebiliyor ve yazışmalar dışarı aktarılabiliyor.

Sohbet botu ne yapıyordu?

Servisin merkezinde, ele geçirilen posta kutusunu okuyan bir sohbet botu vardı. Microsoft'a göre bot şunları yapabiliyordu:

  • Yazışmaları 20'den fazla dilde özetlemek ve çevirmek.
  • Para transferi konuşmalarını ve ödeme yetkisi olan kişileri bulmak.
  • Kurumdaki rolleri ve güven ilişkilerini haritalamak.
  • Kimin taklit edilmesinin en inandırıcı olacağını önermek ve o kişinin ağzından mesaj yazmak.

Hazır istem şablonları, suçlunun bu işleri tek tıkla yapmasını sağlıyordu. Microsoft'un vurguladığı fark hız: eskiden günler süren posta kutusu incelemesi dakikalara iniyor.

Ölçek ve operasyon

Servis Telegram'daki bir vitrinden 1.500 dolar giriş ücreti ve aylık 500 dolar abonelikle satılıyordu. Coinbase, platformun yaklaşık 1,1 milyon dolarlık gelirinin izini sürdü. Kurbanların yoğunlaştığı ülkeler ABD, Kanada, Birleşik Krallık, Avustralya, Hindistan ve Fransa; etkilenen sektörler arasında toptan dağıtım, inşaat, finans, gayrimenkul, yükseköğrenim ve sağlık var.

Microsoft, ABD'de Virginia Doğu Bölge Mahkemesi'nden aldığı yetkiyle Health-ISAC ile birlikte dava açtı ve Cloudflare, Coinbase ve OpenAI gibi kuruluşlarla birlikte 50 siteye el koydu, altyapıya bağlı 150'den fazla alan adını devre dışı bıraktı. Birleşik Krallık'ta Metropolitan Police'in siber suç ekibi 11 Eylül 2026'da 32 ve 38 yaşlarındaki iki kişiyi gözaltına aldı; ikisi de soruşturma sürerken şartlı olarak serbest bırakıldı.

Kurumlar ne yapmalı?

Microsoft'un önerileri yapay zekaya değil, akışın kendisine odaklanıyor:

  • Cihaz kodu akışını, gerçekten gerekmedikçe koşullu erişim ilkeleriyle kısıtlayın.
  • Bir hesabın ele geçirildiğinden şüpheleniyorsanız parola değiştirmek yetmez; oturumları ve jetonları da iptal edin.
  • Ödeme bilgisi değişikliği, para yönlendirme ve alışılmadık onay taleplerini ikinci bir güvenilir kanaldan doğrulayın.

Son madde en önemlisi. Saldırının ikna gücü, mesajın gerçekten tanıdık bir adresten gelmesinden ve şirketin kendi diliyle yazılmasından geliyor. Bunu yakalayan şey teknik bir filtre değil, telefonla yapılan tek bir doğrulama aramasıdır.