Dizüstü bilgisayar ve telefonda mesajlaşma ekranı gösteren temsili editoryal fotoğraf

Microsoft Dijital Suçlar Birimi (DCU), 22 Eylül 2026’da EvilTokens adlı kimlik avı hizmetinin altyapısını bozduğunu açıkladı. Şirkete göre Şubat 2026’da ortaya çıkan platform, cihaz kodu (device code) oturum açma akışını kötüye kullanarak e-posta hesaplarına erişim sağlıyor; ardından yapay zekâ araçlarıyla gelen kutuyu tarayıp güvenilir kişileri, ödeme yetkilerini ve dolandırıcılık fırsatlarını işaretliyordu.

Microsoft, EvilTokens’ın birkaç ay içinde dünya genelinde 10 binden fazla kuruluşta 12 binden fazla e-posta kutusuna bağlandığını yazdı. En yoğun etkilenen ülkeler arasında ABD, Kanada, Birleşik Krallık, Avustralya, Hindistan ve Fransa yer alıyor. Etkilenen sektörler toptan dağıtım, inşaat, finans, gayrimenkul, yükseköğretim ve sağlığı kapsıyor. ABD Virginia Doğu Bölgesi mahkemesinden alınan yetkiyle Microsoft ve Health-ISAC, Cloudflare, Coinbase, OpenAI, Railway, SpyCloud, Shadowserver ve TRM Labs ile birlikte hizmete bağlı 50 web sitesini ele geçirdiğini ve 150’den fazla destek alanını devre dışı bıraktığını bildirdi.

Birleşik Krallık’ta Metropolitan Police Service siber suç ekibi, 11 Eylül 2026’da 32 ve 38 yaşındaki iki erkeği EvilTokens’ın işletilmesiyle bağlantılı şüpheyle gözaltına aldı; dijital cihazlar incelenirken her iki şüpheli şartlı kefaletle serbest bırakıldı. Microsoft, bu operasyonun DCU’nun yaklaşık yirmi yıldaki 40. mahkeme yetkili bozma eylemi ve uçtan uca yapay zekâ destekli bir siber suç hizmetine karşı ilk eylemi olduğunu belirtti. Şirket, parola sıfırlamanın yetmediğini; ele geçirilen oturumların ve belirteçlerin de iptal edilmesi gerektiğini vurguluyor.

Kapak temsili bir fotoğraftır; EvilTokens arayüzünü, Microsoft logosunu veya olay yerini göstermez.

Kaynaklar

Sık sorulan sorular

EvilTokens nasıl hesap ele geçiriyordu?

Microsoft’a göre kurbanlar, Microsoft’un meşru oturum açma sayfasında bir kimlik doğrulama kodu girerek cihaz kodu akışını tamamlıyordu; parola paylaşmadan oturum belirteci saldırgana geçiyordu.

Parola değiştirmek yeterli mi?

Microsoft, parola sıfırlamanın tek başına yetmeyebileceğini; ilişkili oturumların ve belirteçlerin de iptal edilmesi gerektiğini yazıyor.