Microsoft, 12 Bin E-Posta Hesabını Hedef Alan EvilTokens Altyapısını Devre Dışı Bıraktı
Microsoft, yapay zekâyı kullanarak hedef seçen, ele geçirilen e-posta kutularını analiz eden EvilTokens siber suç platformuna yönelik operasyon düzenledi. Microsoft Digital Crimes Unit, ABD’deki mahkeme yetkisiyle 50 operasyonel internet sitesine el koyarken 150’den fazla destek alanını devre dışı bıraktı ve İngiltere’de iki şüpheli gözaltına alındı. Platformun Şubat 2026’da ortaya çıkmasından sonra 10 binden fazla kuruluşta 12 binden fazla e-posta kutusunun ele geçirilmesiyle ilişkilendirildiği açıklandı.
EvilTokens E-posta Kutularını Yapay Zekâyla Analiz Etti
Telegram üzerinden sunulan EvilTokens, siber suçlulara kimlik avı kampanyalarını yönetmek için hazır bir hizmet sağladı. Platformun yapay zekâ destekli asistanı, ele geçirilen posta kutularındaki yazışmaları inceleyerek finansal işlemler, ödeme yetkileri, kurum içindeki roller ile güven ilişkileri hakkında bilgi çıkarabiliyordu.
EvilTokens kullanıcıları, elde edilen bilgiler üzerinden hangi çalışanların hedeflenmesi gerektiğini belirleyebiliyor ve güvenilen kişiler taklit edilerek gönderilecek mesajları hazırlayabiliyordu. Microsoft, yapay zekânın yalnızca daha ikna edici kimlik avı mesajları üretmediğini, saldırganlara hedef seçimi ile dolandırıcılık stratejisinin oluşturulmasında da yardımcı olduğunu belirtti.
Platformun saldırı zinciri, Microsoft 365 hesaplarına erişmek için cihaz kodu kimlik doğrulama akışını kötüye kullanıyordu. Saldırganlar, kurbanları Microsoft’un gerçek oturum açma sayfasında bir kimlik doğrulama kodu girmeye yönlendirirken elde edilen belirteçler daha sonra e-posta erişimi ile kalıcılık amacıyla kullanılabiliyordu.
EvilTokens operatörleri, platformu Telegram üzerinden 1.500 dolarlık başlangıç ücreti karşılığında sundu. Aylık 500 dolarlık abonelik ise kullanıcıların kit ile yönetim paneline erişimini sürdürmesini sağlarken Antibot redirector, B2B Sender, Office 365 Capture Link ile SMTP Sender gibi ek araçlar ayrı ücretlerle sunuldu.
Platformun yönetim paneli, hazır kimlik avı şablonlarının yanı sıra yönlendirme, barındırma, hedef takibi ve yakalanan belirteçlerin yönetimi gibi işlevleri tek bir arayüzde topladı. Microsoft Threat Intelligence, EvilTokens’un 44 farklı e-posta temasını desteklediğini belirlerken kampanyalarda belge imzalama, Microsoft bulut hizmetleri, dosya paylaşımı, ödeme, fatura, sesli mesaj ile e-faks gibi senaryolar kullanıldığını bildirdi.
Cloudflare araştırmacıları, EvilTokens altyapısının Cloudflare Workers gibi meşru bulut servislerinden yararlandığını doğruladı. Cloudflare, kötüye kullanılan Workers projelerini teknik operasyonla devre dışı bırakırken Microsoft’un hukuki süreciyle birlikte platformun kullandığı alan adlarının da kapatılmasına katkı sağladı.
Ele geçirilen bir Microsoft 365 hesabı, saldırganlara yalnızca mevcut e-postaları okuma olanağı sağlamadı. EvilTokens, yapay zekâ aracılığıyla finans, yönetici veya idari görevlerde bulunan çalışanları belirleyerek para transferleri, faturalar ve yönetici yazışmaları gibi yüksek değer taşıyan içerikleri öne çıkarabiliyordu.
Microsoft Graph üzerinden yapılan keşif, saldırganların kurum içindeki kullanıcıları, izinleri ve ilişkileri daha hızlı haritalandırmasına yardımcı oldu. Saldırganlar ayrıca ele geçirilen hesaplarda kötü amaçlı gelen kutusu kuralları oluşturarak iletişimleri gizleyebildi ve ele geçirilen hesapları yeni kimlik avı kampanyalarında güvenilir gönderici gibi kullanabildi.
EvilTokens ile ilişkili saldırılarda finansal hizmetler, sağlık, inşaat, gayrimenkul, yükseköğretim ile toptan dağıtım sektörleri öne çıktı. Microsoft, gözlemlenen kurban yoğunluğunun özellikle ABD, Kanada, İngiltere, Avustralya, Hindistan ve Fransa’da bulunduğunu açıkladı.
Microsoft Digital Crimes Unit, Health-ISAC ile birlikte ABD Virginia Doğu Bölgesi Bölge Mahkemesi’nin yetkisiyle EvilTokens altyapısına yönelik hukuki işlem başlattı. Operasyonda Cloudflare, OpenAI, Coinbase, Railway, SpyCloud, Shadowserver Foundation ile TRM Labs gibi şirket ve kuruluşlar Microsoft’a destek verdi.
Microsoft, EvilTokens’un çalışmasını sağlayan 50 internet sitesini ele geçirirken 150’den fazla bağlantılı alan adı da devre dışı bırakıldı. Cloudflare ayrıca yüzlerce hesabı ve kötü amaçlı Worker betiklerini inceleyerek ilgili altyapıyı kapattı.
İngiltere Metropolitan Police Service siber suç ekibi, Microsoft tarafından sağlanan istihbaratın ardından 11 Eylül 2026’da 32 ve 38 yaşlarında iki erkeği gözaltına aldı. Polis ekipleri şüphelilerin dijital cihazlarına el koyarken soruşturma devam ettiği için iki şüpheli de belirli koşullarla kefaletle serbest bırakıldı.
Microsoft’un EvilTokens soruşturması, yapay zekânın siber saldırılarda yalnızca içerik üretim aracı olarak kullanılmadığını gösteriyor. Ele geçirilen hesapların otomatik analiz edilmesi, kurum içindeki ilişkilerin çıkarılması ve yüksek değerli hedeflerin belirlenmesi saldırganların daha önce uzmanlık gerektiren keşif çalışmalarını daha kısa sürede gerçekleştirmesine yardımcı oluyor.
Microsoft’un kendi araştırmacıları da soruşturma sırasında tersine mühendislik ile yapay zekâ destekli analiz araçlarını kullanarak EvilTokens altyapısının belirlenmesini hızlandırdı. Şirket, operasyonun Digital Crimes Unit tarafından yaklaşık yirmi yıllık süreçte mahkeme yetkisiyle gerçekleştirilen 40. altyapı bozma operasyonu olduğunu ve uçtan uca yapay zekâ destekli bir siber suç hizmetine yönelik ilk operasyon niteliği taşıdığını açıkladı.
EvilTokens altyapısının kapatılması, platformun kullandığı alan adları ile araçları doğrudan etkilerken benzer hizmetlerin yeniden ortaya çıkma riski devam ediyor. Kuruluşların özellikle kimlik avına karşı yalnızca kullanıcı farkındalığına güvenmek yerine çok faktörlü kimlik doğrulama, oturum belirteci takibi, şüpheli gelen kutusu kuralı uyarıları, gelişmiş e-posta filtreleme ve olağan dışı Microsoft Graph etkinliklerinin izlenmesini birlikte değerlendirmesi gerekiyor.









