EvilTokens, 12,000'den fazla Microsoft hesabını etkileyerek siber suçlulara hizmet veren bir platformdu. Microsoft'un Dijital Suçlar Birimi (DCU) tarafından yürütülen bir operasyonla bu platformun faaliyetleri durduruldu. EvilTokens, Şubat ayında ortaya çıkmış ve cihaz kodu kimlik doğrulamasını geniş çapta destekleyen ilk hizmet olarak dikkat çekmişti. Bu platform, siber suçlulara AI destekli özellikler sunarak, oltalama yöntemlerini özelleştirme ve ele geçirilen e-posta kutularında değerli hedefleri belirleme imkanı tanıyordu.
EvilTokens'un Çöküşü
Microsoft, EvilTokens'un altyapısının etkisiz hale getirilmesi için Health-ISAC, yasadışı uygulamalarla mücadele eden kolluk kuvvetleri ve Austin, Texas merkezli kimlik tehdit koruma şirketi SpyCloud ile işbirliği yaptı. Operasyon sonucunda, EvilTokens web sitesinin yöneticisi olduğu düşünülen iki kişi Birleşik Krallık'ta gözaltına alındı. Londra'nın Metropolitan Polisi, bu kişilerin kimlikleri hakkında bilgi aldıktan sonra, Canary Wharf ve Nine Elms'teki adreslerde arama yaptı.
Oltalama Yöntemleri ve Hedefler
EvilTokens, cihaz kodu oltalama tekniğine odaklanarak, çok faktörlü kimlik doğrulama (MFA) korumalarını aşmayı başardı. Bu yöntem, siber suçluların kimlik bilgilerini çalmadan hesapları ele geçirmelerine olanak tanıyordu. Microsoft, EvilTokens'un 10,000'den fazla organizasyonda 12,000'den fazla e-posta kutusunu etkilediğini ve bu durumun karmaşık iş e-posta dolandırıcılığı kampanyalarına yol açtığını bildirdi.
Hedef Ülkeler ve Etkileri
SpyCloud'un verilerine göre, EvilTokens, 79 ülkede 6,585 kurumsal e-posta alanında 8,708'den fazla hesabı ele geçirmiştir. En çok hedef alınan ülkeler arasında Amerika Birleşik Devletleri, Kanada, Avustralya, Birleşik Krallık ve Suudi Arabistan yer alıyor. EvilTokens, Microsoft’un OAuth 2.0 cihaz yetkilendirme akışını kötüye kullanarak, kullanıcıları sahte giriş sayfalarına yönlendiriyordu.
Korunma Yöntemleri
Microsoft, bu tür saldırılara karşı önlem almak için organizasyonların gereksiz olduğunda cihaz kodu kimlik doğrulamasını devre dışı bırakmalarını ve bu akışı mümkün olduğunca engellemelerini öneriyor. Kullanıcıların, kimlik doğrulaması yaptıkları uygulamayı doğrulamaları ve beklenmeyen bir uygulama ile giriş yapmamaları gerektiği vurgulanıyor. Ayrıca, şüpheli giriş aktivitelerini izlemek ve FIDO2 güvenlik anahtarları gibi oltalama direncine sahip kimlik doğrulama yöntemlerini kullanmak da öneriliyor.
Sonuç
EvilTokens'un çöküşü, siber suçlarla mücadelede önemli bir adım olarak değerlendiriliyor. Ancak, bu tür tehditlerin tamamen ortadan kalkmadığı ve saldırıların sayısında belirgin bir azalma olmasına rağmen, dikkatli olunması gerektiği belirtiliyor.





Yorumlar 0
Yorum kurallarıHenüz yorum yok. İlk yorumu siz yapın.