Mercek360 gündemi taradı - AI dünyasında yeni başlıklarApple Vision Pro 2 tanıtıldı - Daha hafif, daha güçlüNVIDIA Blackwell Ultra - Yapay zeka performansı yükseliyorTürk AI startup'ı 50M$ yatırım aldıRust 2.0 yolda - Bellek güvenliği yeni seviyede
Mercek360
Ana SayfaYazılım & Güvenlik

Microsoft'tan Yapay Zeka Destekli Dolandırıcılık Ağı EvilTokens'a Büyük Darbe

Ozan Tankuş22 Eylül 20260 görüntülenme
Paylaş:WhatsApp'ta PaylaşPaylaş
Microsoft'tan Yapay Zeka Destekli Dolandırıcılık Ağı EvilTokens'a Büyük Darbe
30 Saniyede Özet
Hızlı Bakış
  • Microsoft, yapay zeka destekli sohbet botları kullanarak dünya genelinde binlerce hesabı hedef alan EvilTokens platformunu küresel bir operasyonla çökertti.
  • Operasyon sonucunda çok sayıda zararlı alan adı ele geçirilirken, şüpheliler adli makamlara sevk edildi.

Siber güvenlik ekosistemi, yapay zeka teknolojilerinin kötü amaçlı yazılımlar ve dolandırıcılık ağları tarafından nasıl silahsızlandırıldığını gözler önüne seren kritik bir operasyonla sarsıldı. Teknoloji devlerinden Microsoft, küresel çapta yürütülen koordine bir çalışmayla, yapay zeka destekli bir sohbet botu altyapısı barındıran ve kısa süre içinde binlerce kurumsal hesabı hedef alan abonelik tabanlı EvilTokens platformunu etkisiz hale getirdiğini duyurdu. Sektörde büyük yankı uyandıran bu operasyon, siber suç örgütlerinin yapay zekayı otomasyon ve hedef analizi için nasıl profesyonel bir hizmet (MaaS - Malware-as-a-Service) modeline dönüştürdüğünü bir kez daha gözler önüne serdi.

Telegram Üzerinden Pazarlanan Bir Tehdit: EvilTokens Altyapısı

İlk olarak şubat ayında popüler mesajlaşma uygulaması Telegram üzerinden bir kanal aracılığıyla duyurulan EvilTokens, siber suç dünyasında hızla yayılan bir hizmet modeline sahipti. Platformun arkasındaki geliştiriciler, sisteme erişim için başlangıçta tek seferlik yüksek bir ücret ve ardından her ay düzenli bir abonelik bedeli talep ediyordu. Küresel pazarda aylık ve başlangıç paketleriyle binlerce dolar kazanç sağlayan bu yapı, siber saldırganlara e-posta hesaplarını toplu olarak ele geçirme, sızma adımlarını otomatikleştirme ve verileri analiz etme konusunda kusursuz bir otomasyon sunuyordu.

Sistemin temel amacı, geleneksel oltalama (phishing) saldırılarını manuel süreçlerden kurtarıp dakikalar içinde sonuç alınabilen endüstriyel bir operasyona dönüştürmekti. Microsoft’un güvenlik ekiplerinin raporlarına göre, platformun hedef aldığı hesaplar dünya çapında binlerce organizasyona uzanıyordu. En yoğun saldırı dalgası Amerika Birleşik Devletleri merkezli kuruluşları hedef alırken; Kanada, İngiltere, Avustralya, Hindistan ve Fransa gibi ülkeler de listede üst sıralarda yer aldı. Etkilenen sektörler arasında toptan dağıtım, inşaat, finansal hizmetler, gayrimenkul, yüksek öğrenim ve sağlık gibi kritik alanlar bulunuyordu.

Yapay Zeka Destekli Dolandırıcılık ve Kurban Analizi

EvilTokens platformunu sıradan bir oltalama kitinden ayıran en temel özellik, operasyonun merkezinde yer alan yapay zeka destekli otomasyon motoruydu. Geleneksel siber saldırılarda, bilgisayar korsanlarının ele geçirdikleri e-posta kutularını incelemesi, şirket içindeki hiyerarşiyi anlaması ve hangi çalışanın finansal transfer yetkisine sahip olduğunu keşfetmesi günler, hatta haftalar alabiliyordu. Ancak EvilTokens, bu süreci yapay zeka sayesinde dakikalara indirdi.

Platform, ele geçirilen her 5.000 e-postayı eş zamanlı olarak analiz edebilen gelişmiş bir gösterge paneline (dashboard) sahipti. Yapay zeka motoru, e-posta içeriklerini tarayarak şu kritik bilgileri saniyeler içinde raporluyordu:

  • Şirket içinde büyük miktarda para transferi yapmaya yetkili çalışanların tespiti.
  • Bu çalışanların rapor verdiği yöneticilerin ve karar verici mekanizmaların haritalandırılması.
  • Güvenilir üçüncü taraf tedarikçiler ile olan iş ilişkilerinin ve ödeme onay süreçlerinin belirlenmesi.
  • Dolandırıcılık stratejilerinin otomatik olarak önerilmesi ve kurbanı ikna edecek sahte e-posta metinlerinin taslak halinde hazırlanması.

Yapay zeka, yöneticilerin yazım stillerini ve kurumsal iletişim dilini taklit ederek o kadar ikna edici mesajlar üretiyordu ki, çalışanlar fonları saldırganların kontrolündeki hesaplara aktarmakta en ufak bir şüphe duymuyordu.

OAuth Cihaz Kodu Kimlik Doğrulamasının Suistimal Edilmesi

Teknik detaylar incelendiğinde, EvilTokens platformunun hesap sızdırma işlemlerini gerçekleştirmek için meşru bir protokol olan OAuth cihaz kodu kimlik doğrulaması mekanizmasını kötüye kullandığı görüldü. Normal şartlarda bu kimlik doğrulama biçimi, akıllı televizyonlar veya klavye/ekran kısıtlaması bulunan arayüzsüz cihazlar için tasarlanmıştı. Bu modelde, oturum açılmak istenen cihaz ekranda bir kod görüntüler ve kullanıcıdan bu kodu ayrı bir cihazdaki tarayıcı üzerinden girmesini isterdi.

Saldırganlar, Microsoft Entra kimlik sağlayıcısını hedef alan gizli otomasyon betikleri çalıştıran web sayfaları tasarladılar. Kurbanlar, e-postalardaki zararlı bağlantılara tıkladıklarında arka planda çalışan bu sistem, gerçek zamanlı olarak bir cihaz kodu üretiyordu. Kullanıcı, resmi Microsoft cihaz oturum açma portalına bu kodu girdiğinde, aslında saldırgana ait bir cihazı kendi hesabına kaydetmiş oluyordu.

Platformun arka uç mantığında kullanılan Node.js tabanlı karmaşık mimari, geleneksel imza ve kalıp tabanlı güvenlik tespit mekanizmalarını başarıyla atlatıyordu. Dinamik cihaz kodlarının üretilmesinden post-kompromis (sızma sonrası) faaliyetlere kadar tüm süreç uçtan uca otomatikleştirilmişti.

Küresel Operasyon ve Yasal Müdahale

Microsoft, güvenlik firması SpyCloud ve uluslararası kolluk kuvvetleriyle ortaklaşa yürüttüğü hukuki ve teknik süreçler sonucunda ağa büyük bir darbe vurdu. Operasyon kapsamında EvilTokens operasyonunu yürüten 50 web sitesi ve 150'den fazla alan adı ele geçirilerek erişime kapatıldı. İngiltere Metropolitan Polis Teşkilatı (Metropolitan Police Service), suç platformuyla bağlantılı olduğu iddia edilen iki şüpheliyi tutuklayarak adli süreci başlattı.

Siber güvenlik uzmanları, bu tür yapay zeka destekli platformların çökertilmesinin önemli bir başarı olduğunu ancak tehdit aktörlerinin yeni yöntemler geliştirmeye devam edeceğini vurguluyor. EvilTokens vakası, kurumsal güvenliğin artık sadece geleneksel e-posta filtreleme ve parola politikalarına dayanmaması gerektiğini, sızma sonrası tespit sürelerinin saniyeler düzeyine indirilmesi şart olduğunu bir kez daha kanıtladı.

Kurumlar İçin Yeni Güvenlik Paradigması

Microsoft ve güvenlik otoriteleri, bu olaydan çıkarılması gereken dersleri özetlerken şu kritik uyarılarda bulundu: Bir e-posta kutusu ele geçirildiğinde, siber suçluların içeriği anlaması günler değil dakikalar sürmektedir. Bu nedenle güçlü kimlik korumaları ve sürekli izleme sistemleri hayati önem taşımaktadır.

Özellikle finansal bilgilerin değiştirilmesi, fonların yönlendirilmesi veya olağandışı işlemlerin onaylanması gibi durumlarda, kurumların dijital iletişim kanallarının yanı sıra mutlaka güvenli ikinci bir kanal (örneğin sesli teyit veya yüz yüze doğrulama) üzerinden bağımsız doğrulama yapmaları gerekmektedir. Yapay zekanın saldırganlarca bir silah olarak kullanıldığı bu yeni dönemde, şirketlerin savunma mekanizmalarını da yine yapay zeka tabanlı akıllı güvenlik katmanlarıyla güçlendirmesi kaçınılmaz bir zorunluluk haline gelmiştir.

Orijinal Haber Kaynağı:arstechnica.com
MicrosoftYapay ZekaSiber GüvenlikEvilTokensOltalama
Paylaş:WhatsApp'ta PaylaşPaylaş
Ozan Tankuş

Ozan Tankuş

Doğrulanmış Editör

Mercek360 kurucu editörü ve kıdemli teknoloji analisti. Kurumsal bilişim altyapıları, bulut teknolojileri, yapay zeka sistemleri ve tüketici elektroniği alanlarında uzmanlaşmış olup küresel teknoloji gündemini tarafsız ve derinlemesine incelemektedir.