Parolasız Kimlik Avı Tehdidi: EvilTokens Alarmı

Microsoft 365 hesaplarını hedef alan EvilTokens, kullanıcı parolasına ihtiyaç duymadan hesaplara sızarak yeni nesil kimlik avı saldırılarını tetikliyor.

Parolasız Kimlik Avı Tehdidi: EvilTokens Alarmı
3 dakikalık okuma

Siber güvenlik uzmanı ESET, Microsoft’un meşru kimlik doğrulama sürecini manipüle ederek hesaplara sızmayı başaran EvilTokens adlı yeni nesil kimlik avı saldırısı hakkında detaylı incelemelerde bulundu. Bu gelişmiş yöntem, saldırganların kullanıcı parolalarını çalmasına veya sahte giriş sayfaları oluşturmasına gerek kalmadan, doğrudan hesaplara erişim sağlamasına olanak tanıyor.

EvilTokens, özellikle Microsoft 365 hesaplarını hedeflemek üzere tasarlanmış bir kimlik avı hizmet kiti olarak öne çıkıyor. Klasik kimlik avı yöntemlerinin aksine, bu kit, cihaz kodu tabanlı kimlik avı prensibini kullandığı için kurbanların parolalarını girecekleri sahte oturum açma sayfalarına ihtiyaç duymuyor. Bunun yerine, kurbanları gerçek bir Microsoft oturum açma sayfasında, iki faktörlü kimlik doğrulama (2FA) dahil olmak üzere meşru bir kimlik doğrulama sürecini tamamlamaya yönlendiriyor. Siber suçlular tarafından hızla benimsenen bu araç setinin, Mart 2026'da 340'tan fazla kuruluşu hedef alan geniş çaplı bir kampanya da dahil olmak üzere, birçok hesap ele geçirme ve kurumsal e-posta dolandırıcılığı (BEC) saldırısında kullanıldığı tespit edildi.

EvilTokens Saldırıları Nasıl Gerçekleşiyor?

Bir EvilTokens saldırısı, kötü niyetli aktörlerin hedef hesabın aktifliğini kontrol ettiği bir “keşif” aşamasıyla başlıyor. Microsoft'un gözlemlerine göre bu keşif, gerçek kimlik avı girişiminden 10 ila 15 gün önce gerçekleşiyor. Mağdur, genellikle fatura, paylaşılan belge, takvim daveti veya SharePoint erişim isteği gibi görünen, güvenilir bir markayı taklit eden bir e-posta veya mesaj alıyor. Bu mesajlar, “Görüntülemek için doğrulayın” veya “İmza gereklidir” gibi basit ifadelerle birlikte bir tuzak sayfası içeriyor.

Kurban bağlantıya tıkladığında, sayfa Microsoft'tan 15 dakika geçerli olacak bir kod talep ediyor. Sayfa, bu kodu kurbana gösteriyor ve onu Microsoft'un gerçek devicelogin portalına yönlendiriyor. Kritik nokta şudur ki, gösterilen kod aslında saldırganın oturumuna ait oluyor. Bu sayede kurban, farkında olmadan kendi cihazı yerine saldırganın cihazını yetkilendirmiş oluyor. Geçerli bir oturum açma bilgisi algılandığında, Microsoft saldırgan tarafından başlatılan oturuma erişim ve yenileme jetonları sağlıyor. Sisteme sızan suçlular, kurumsal e-postalara, dosyalara, Teams, SharePoint, OneDrive gibi Microsoft 365 kaynaklarına erişebilir, veri sızdırabilir veya BEC saldırıları düzenleyebilirler. Bu nedenle finans, insan kaynakları, lojistik ve satış hesapları, saldırganların başlıca hedefleri arasında yer alıyor.

Korunmak İçin Önemli İpuçları

Beklenmedik kimlik doğrulama kodu taleplerine karşı şüpheci yaklaşmak büyük önem taşıyor. Hiçbir belge, fatura veya platform, açık bir neden olmaksızın cihaz kodunuzu istememelidir. Bu tür ani talepleri mutlaka işvereninizin BT veya güvenlik ekibine bildirin. Bağlam, sayfanın kendisinden daha önemlidir. Herhangi bir oturum açma isteğini onaylamadan önce, hangi uygulamanın erişim istediğini, hangi hesabın söz konusu olduğunu ve bu işlemi gerçekten sizin başlatıp başlatmadığınızı kontrol edin. Gerçek bir Microsoft sayfası dahi, bir isteği otomatik olarak güvenli hale getirmez.

Kuruluşlar, gerekli olmadığı durumlarda cihaz kodu akışını tamamen kısıtlamalıdır. Microsoft, bunu belirli kullanıcılar, cihazlar, konumlar veya işletim sistemleriyle sınırlamak için Koşullu Erişim ilkelerinin uygulanmasını önermektedir. Olağan dışı cihaz kodu kimlik doğrulamalarına, tanıdık olmayan altyapılara, riskli oturum açma işlemlerine, şüpheli belirteç kullanımına ve yeni gelen kutusu kurallarına dikkat edilmelidir; bunların herhangi biri potansiyel bir güvenlik sorununa işaret edebilir.

Güvenlik farkındalığı eğitimleri, saldırganların kullandığı en yeni yöntemlere ayak uydurmalıdır. Çalışanlar, modern kimlik avı saldırılarının her zaman sahte bir sayfaya parola girilmesini gerektirmediğini anlamalıdır. Bazen saldırganlar, çalışanlardan gerçek bir sayfada gerçek bir kod girmelerini isteyebilir ancak bu kod yanlış cihaz içindir. Beklenmedik bir cihaz kodu talebi alan çalışanlar, şirketlerinin BT veya güvenlik ekiplerini bilgilendirmelidir. Bu ekipler, oturum açma günlüklerini incelemek, oturumları iptal etmek, yenileme belirteçlerini geçersiz kılmak, kötü amaçlı gelen kutusu kurallarını kaldırmak ve güvenliği ihlal edilmiş hesabı geçici olarak devre dışı bırakmak durumunda kalabilirler.

İlgili Haberler

TEKNOFEST Mavi Vatan'a Ulaşım Kolaylığı

TEKNOFEST Mavi Vatan'a Ulaşım Kolaylığı

Subnautica 2'ye Yeni İş Birliği Özellikleri Geldi

Subnautica 2'ye Yeni İş Birliği Özellikleri Geldi

Gangstar Mirage City, 30 Milyon Ön Kayıtla Çıktı

Gangstar Mirage City, 30 Milyon Ön Kayıtla Çıktı

Bulut Platformları 390 Binden Fazla Kimlik Avı Saldırısında Kullanıldı

Bulut Platformları 390 Binden Fazla Kimlik Avı Saldırısında Kullanıldı