Mercek360 gündemi taradı - AI dünyasında yeni başlıklarApple Vision Pro 2 tanıtıldı - Daha hafif, daha güçlüNVIDIA Blackwell Ultra - Yapay zeka performansı yükseliyorTürk AI startup'ı 50M$ yatırım aldıRust 2.0 yolda - Bellek güvenliği yeni seviyede
Mercek360
Ana SayfaYazılım & Güvenlik

EvilTokens: İş E-Posta Dolandırıcılığını Otomatize Eden Yeni Siber Tehdit

Mercek360 Editor1 Temmuz 20263
EvilTokens: İş E-Posta Dolandırıcılığını Otomatize Eden Yeni Siber Tehdit

Siber saldırganlar, kurumsal e-posta sistemlerini ele geçirmek için geliştirdikleri 'EvilTokens' adlı yeni bir oltalama kiti ile savunma hatlarını bypass etmenin yeni bir yolunu buldu. Cisco Talos bünyesindeki güvenlik araştırmacılarının tespitlerine göre bu araç, yalnızca basit bir oltalama sayfası değil, tam teşekküllü bir 'BEC (Business Email Compromise - İş E-Posta Dolandırıcılığı) operasyon ortamı' olarak işlev görüyor. Saldırganlar, bu kiti kullanarak kurbanların oturum açma belirteçlerini (session tokens) çalabiliyor ve böylece çok faktörlü kimlik doğrulama (MFA) korumasını hiçbir zorluk yaşamadan etkisiz hale getiriyor.

EvilTokens'ın en tehlikeli yanı, siber suçlulara sunduğu kullanım kolaylığı ve otomasyon seviyesidir. Geleneksel yöntemlerde saldırganların kurbanın şifresini ve MFA kodunu girmesini beklemesi gerekirken, EvilTokens doğrudan oturum açma oturumunu kopyalıyor. Bu sayede, kurban sistemine giriş yaptığında saldırgan da aynı oturum üzerinden yetkilendirilmiş bir erişim sağlıyor. Talos araştırmacıları, bu kitin arka planda çalışan karmaşık bir altyapı ile saldırı sürecini neredeyse tamamen otomatize ettiğini belirtiyor.

Sistemin temel çalışma prensibi, kurbanı sahte bir giriş sayfasına yönlendirmek ve gerçek zamanlı olarak kimlik bilgilerini ve oturum belirteçlerini ele geçirmek üzerine kurulu. Saldırı kiti, bir 'ters vekil sunucu' (reverse proxy) gibi çalışarak gerçek web sitesi ile kurbanın tarayıcısı arasında bir köprü kuruyor. Kurban, meşru bir giriş ekranında işlem yaptığını sanırken, EvilTokens üzerinden geçen tüm veriler saldırganın yönetim panelindeki veritabanına anında kopyalanıyor.

Cisco Talos'un teknik analizine göre, bu kit şu kritik yeteneklere sahip:

  • Oturum Belirteci Hırsızlığı: MFA korumasını tamamen devre dışı bırakarak doğrudan yetkili erişim sağlar.
  • Otomatik BEC Yönetim Paneli: Saldırganlara kurban verilerini yönetme, izleme ve sömürme imkanı tanıyan merkezi bir arayüz sunar.
  • Ters Vekil Sunucu Yeteneği: Gerçek zamanlı trafik dinleme ve veri sızdırma işlemlerini arka planda sessizce yürütür.
  • Kimlik Avı Şablonları: Farklı platformlara ve kurumsal giriş sayfalarına uyarlanabilen çok çeşitli taslaklar içerir.

Bu tür gelişmiş saldırı araçlarının yaygınlaşması, kurumların yalnızca MFA'ya güvenerek güvende kalabilecekleri döneminin sona erdiğini kanıtlıyor. Güvenlik uzmanları, bu tür 'AitM' (Adversary-in-the-Middle) saldırılarına karşı donanım tabanlı güvenlik anahtarları veya FIDO2 gibi daha dayanıklı kimlik doğrulama yöntemlerine geçişin artık bir zorunluluk olduğunu vurguluyor.

siber-guvenlikoltalamakBECtalosverihırsızlığı