1. Haberler
  2. Teknoloji
  3. EvilTokens Alarmı: Parola Çalmadan Microsoft 365 Hesaplarını Ele Geçiriyor

EvilTokens Alarmı: Parola Çalmadan Microsoft 365 Hesaplarını Ele Geçiriyor

EvilTokens Alarmı: Parola Çalmadan Microsoft 365 Hesaplarını Ele Geçiriyor
EvilTokens Alarmı: Parola Çalmadan Microsoft 365 Hesaplarını Ele Geçiriyor
Google'da Abone Ol
0
Paylaş

Bu Yazıyı Paylaş

veya linki kopyala

Yeni nesil kimlik avı saldırıları, kullanıcıları sahte giriş ekranlarına yönlendirmek yerine Microsoft’un gerçek kimlik doğrulama sistemini kullanıyor. EvilTokens adı verilen saldırı kiti, kullanıcıları farkında olmadan saldırganın cihazını yetkilendirmeye ikna ederek Microsoft 365 hesaplarının ele geçirilmesinin önünü açıyor. EvilTokens Alarmı: Parola Çalmadan Microsoft 365 Hesaplarını Ele Geçiriyor!

EvilTokens nedir? Parola olmadan hesap nasıl ele geçiriliyor?

Siber güvenlik dünyasında kimlik avı saldırıları uzun süredir kullanıcıların en zayıf halkalarından biri olarak öne çıkıyor. Ancak saldırganların kullandığı yöntemler de giderek değişiyor. Eskiden kullanıcıları sahte bir internet sitesine yönlendirip kullanıcı adı ve parolalarını ele geçirmek temel yöntemlerden biriyken, yeni nesil saldırılarda kullanıcıların parolalarını hiç paylaşmaması bile yeterli olmayabiliyor.

Bunun son örneklerinden biri EvilTokens olarak adlandırılan kimlik avı hizmet kiti.

ESET tarafından incelenen saldırı yönteminde siber suçlular, Microsoft 365 kullanıcılarının parolalarını doğrudan çalmaya çalışmak yerine cihaz kodu üzerinden çalışan meşru Microsoft kimlik doğrulama sürecini manipüle ediyor.

Buradaki en dikkat çekici nokta ise saldırının kurbanı sahte bir Microsoft giriş sayfasına götürmek zorunda olmaması.

Tam tersine kullanıcı, gerçekten Microsoft’a ait bir oturum açma sayfasına gidebiliyor.

Ancak yaptığı işlem düşündüğü şey olmayabiliyor.

Kullanıcı kendi hesabına giriş yaptığını düşünürken aslında saldırgan tarafından başlatılmış bir oturumun doğrulanmasına yardımcı olabiliyor.

Bu nedenle EvilTokens saldırıları, özellikle kurumsal Microsoft 365 hesapları açısından ciddi bir güvenlik riski oluşturuyor.

Saldırganlar artık parolanızın peşinde olmayabilir

Modern kimlik avı saldırılarının en önemli özelliklerinden biri, saldırganların hedeflerine ulaşmak için her zaman parolaya ihtiyaç duymaması.

EvilTokens örneğinde saldırganların amacı, kullanıcıyı gerçek Microsoft kimlik doğrulama sürecinin içine sokmak.

Bu yöntem cihaz kodu kimlik doğrulamasından yararlanıyor.

Kullanıcı açısından süreç ilk bakışta oldukça normal görünebilir. Bir belgeyi görüntülemek, bir dosyaya erişmek, bir daveti kabul etmek veya bir işlemi onaylamak için kendisinden doğrulama yapması istenebilir.

Ancak kullanıcıya verilen kod saldırgan tarafından oluşturulan oturumla bağlantılıdır.

Dolayısıyla kullanıcı kodu Microsoft’un gerçek giriş portalında kullandığında kendi cihazını yetkilendirmek yerine saldırganın başlattığı oturuma yetki verilmesine neden olabilir.

İşte saldırının kritik noktası tam olarak burada ortaya çıkıyor.

Gerçek Microsoft sayfasında işlem yapmak, işlemin mutlaka güvenli olduğu anlamına gelmiyor.

EvilTokens saldırısı nasıl ilerliyor?

EvilTokens ile gerçekleştirilen saldırıları anlamak için süreci birkaç aşamada değerlendirmek gerekiyor.

1. Önce hedef belirleniyor

Saldırganlar doğrudan herkese aynı anda saldırmak yerine öncelikle hedef hesapların kullanılabilir olup olmadığını araştırabiliyor.

Bu aşama bir tür keşif süreci olarak değerlendiriliyor.

Microsoft’un gözlemlerine göre bazı durumlarda bu hazırlık, gerçek kimlik avı girişiminden 10 ila 15 gün önce gerçekleştirilebiliyor.

Bu durum saldırının anlık ve rastgele gerçekleşmediğini, hedeflerin önceden incelenebildiğini gösteriyor.

Özellikle kurumsal hesaplar saldırganlar açısından daha değerli.

Çünkü tek bir çalışanın Microsoft 365 hesabına erişim sağlanması, yalnızca o kişinin e-postalarının görülmesi anlamına gelmeyebilir.

Kurumsal dosyalar, Teams görüşmeleri, SharePoint belgeleri, OneDrive içerikleri ve diğer Microsoft 365 kaynakları da risk altına girebilir.

2. Kullanıcıya sıradan görünen bir mesaj gönderiliyor

Sonraki aşamada kurbanın karşısına mümkün olduğunca normal görünen bir mesaj çıkarılıyor.

Bu mesaj;

  • Bir fatura,
  • Paylaşılan bir belge,
  • Takvim daveti,
  • SharePoint erişim isteği,
  • İmza gerektiren bir doküman

gibi görünebiliyor.

Mesajın amacı kullanıcıda acil bir işlem yapması gerektiği hissini oluşturmak.

“Görüntülemek için doğrulayın”, “İmza gerekiyor” veya benzeri kısa ifadeler bu noktada devreye girebiliyor.

Kullanıcı bağlantıya tıkladığında ise saldırının teknik kısmı başlıyor.

3. Kullanıcıdan cihaz kodu isteniyor

Saldırının en kritik aşamalarından biri burada gerçekleşiyor.

Kullanıcıya bir Microsoft cihaz kodu gösteriliyor.

Bu kodun geçerlilik süresi yalnızca 15 dakika olduğu için saldırgan açısından zamanlama oldukça önemli.

Kullanıcı kodu gördüğünde bunun kendisine ait bir doğrulama kodu olduğunu düşünebilir.

Ancak gerçekte kod, saldırgan tarafından başlatılmış oturumla ilişkili olabilir.

4. Kullanıcı gerçek Microsoft sayfasına yönlendiriliyor

Burada saldırının klasik kimlik avı yöntemlerinden ayrıldığı nokta ortaya çıkıyor.

Kullanıcı sahte bir Microsoft giriş ekranında parola yazmak zorunda kalmayabilir.

Bunun yerine Microsoft’un gerçek cihaz giriş portalına yönlendiriliyor.

Kullanıcı kodu burada giriyor.

Ancak kod saldırganın oturumuna ait olduğu için kullanıcı farkında olmadan saldırganın cihazının yetkilendirilmesine katkı sağlıyor.

Başka bir ifadeyle kullanıcı güvenilir bir internet adresinde işlem yapıyor olabilir fakat yaptığı işlemin bağlamı kötü niyetli.

Bu nedenle yalnızca adres çubuğunda “microsoft.com” görülmesi artık tek başına yeterli bir güvenlik kontrolü değil.

5. Saldırgan oturum ve erişim belirteçlerini elde ediyor

Kimlik doğrulama başarılı olduğunda Microsoft, saldırgan tarafından oluşturulan oturum için erişim ve yenileme belirteçleri sağlayabiliyor.

Saldırgan açısından asıl değer de burada.

Çünkü amaç yalnızca bir hesabın giriş bilgilerini öğrenmek değil, o hesabın sunduğu yetkilerden yararlanmak.

Böylece saldırganlar;

E-posta, Teams, SharePoint, OneDrive ve diğer Microsoft 365 kaynaklarına erişmeye çalışabiliyor.

Bu erişim daha sonra veri hırsızlığı, kurumsal yazışmaların incelenmesi veya işletmelere yönelik Business Email Compromise (BEC) saldırılarının hazırlanması gibi farklı amaçlarla kullanılabiliyor.

Neden özellikle şirket hesapları hedefte?

Bir çalışanın kişisel hesabının ele geçirilmesi elbette ciddi bir sorun.

Ancak kurumsal bir Microsoft 365 hesabının ele geçirilmesi, saldırgan açısından çok daha büyük bir fırsat yaratabiliyor.

Çünkü şirket çalışanlarının hesapları çoğu zaman çok sayıda bilgiye erişebiliyor.

Örneğin bir finans çalışanının hesabında;

  • Fatura bilgileri,
  • Ödeme yazışmaları,
  • Tedarikçi bilgileri,
  • Bankacılık süreçleri,
  • Müşteri iletişimleri

bulunabilir.

İnsan kaynakları çalışanlarının hesaplarında ise çalışan bilgileri ve kurum içi yazışmalar bulunabilir.

Satış ekiplerinin hesapları müşteri listelerine, sözleşmelere ve ticari görüşmelere erişim sağlayabilir.

Lojistik ekipleri ise sevkiyat, tedarik ve operasyon bilgilerine sahip olabilir.

Dolayısıyla saldırganın hedefi bazen “bir çalışanın hesabı” değil, o hesabın arkasında bulunan kurumsal ağ ve bilgi ekosistemi oluyor.

2026’da yüzlerce kuruluş hedef alındı

EvilTokens’ın kullanıldığı saldırıların giderek daha fazla dikkat çekmesinin nedenlerinden biri de yöntemin yalnızca teorik bir senaryo olmaması.

ESET’in incelemelerine göre EvilTokens kullanan saldırılar, farklı ülkelerdeki kuruluşları hedef alan kampanyalarda görüldü.

Bunlar arasında Mart 2026’da 340’tan fazla kuruluşu hedef alan bir kampanya da bulunuyor.

Bu tablo, saldırganların cihaz kodu kimlik doğrulamasını yalnızca bireysel kullanıcıları kandırmak için değil, geniş ölçekli kurumsal saldırılarda da kullanabildiğini gösteriyor.

“Microsoft sayfasıysa güvenlidir” düşüncesi artık yeterli değil

Kullanıcıların bu tür saldırılara karşı dikkat etmesi gereken en önemli noktalardan biri burada ortaya çıkıyor.

Bir internet sayfasının gerçekten Microsoft’a ait olması, o sayfaya yönlendiren işlemin güvenli olduğu anlamına gelmeyebilir.

Çünkü saldırganın amacı bazen sahte sayfa oluşturmak değil, kullanıcıyı gerçek sayfada yanlış işlemi yapmaya ikna etmek.

Bu nedenle kullanıcıların yalnızca “Bu site gerçek mi?” sorusunu değil, aynı zamanda şu soruları da sorması gerekiyor:

Bu işlemi ben mi başlattım?

Hangi uygulamaya erişim veriyorum?

Hangi hesabım için doğrulama yapıyorum?

Bu kodu neden girmem gerekiyor?

Benden böyle bir işlem yapmamı isteyen bir belge veya mesaj gerçekten var mıydı?

Bu sorular basit görünse de modern kimlik avı saldırılarına karşı önemli bir güvenlik katmanı oluşturabilir.

Beklenmeyen cihaz kodlarına dikkat

EvilTokens gibi saldırılarda kullanıcı açısından en önemli alarm işaretlerinden biri, beklenmedik cihaz kodu talepleri.

Bir çalışan herhangi bir işlem başlatmadığı halde kendisinden Microsoft cihaz kodu kullanması isteniyorsa bu durum kesinlikle sorgulanmalı.

Özellikle mesajın içinde;

  • Acil işlem yapılması isteniyorsa,
  • Belge görüntüleme bahanesi kullanılıyorsa,
  • Hesap doğrulaması talep ediliyorsa,
  • Tanınmayan bir uygulamaya erişim isteniyorsa,
  • Kullanıcıdan kısa süre içinde kod girmesi bekleniyorsa

daha dikkatli olunması gerekiyor.

Şüpheli bir talep karşısında işlemi tamamlamak yerine kurumun BT veya bilgi güvenliği ekibine haber vermek daha doğru bir yaklaşım.

Şirketler EvilTokens’a karşı ne yapabilir?

EvilTokens yalnızca çalışanların dikkat etmesi gereken bir konu değil.

Kuruluşların da kimlik doğrulama politikalarını gözden geçirmesi gerekiyor.

Özellikle cihaz kodu akışının işletme içerisinde gerçekten gerekli olup olmadığı değerlendirilmelidir.

Gereksiz durumlarda bu yöntemin sınırlandırılması veya engellenmesi, saldırı yüzeyinin küçültülmesine yardımcı olabilir.

Microsoft’un önerileri doğrultusunda kuruluşlar, Koşullu Erişim politikalarını kullanarak cihaz kodu akışını belirli kullanıcılar, cihazlar, konumlar veya işletim sistemleriyle sınırlandırabilir.

Böylece herkesin aynı kimlik doğrulama yöntemini kullanması yerine kurumun risk profiline göre daha kontrollü bir yapı oluşturulabilir.

Güvenlik ekiplerinin takip etmesi gereken işaretler

Kurumsal güvenlik ekipleri açısından da bazı göstergeler özellikle önemli.

Olağan dışı cihaz kodu kimlik doğrulamaları, daha önce görülmeyen altyapılar, riskli oturum açma hareketleri ve şüpheli belirteç kullanımı incelenmeli.

Bunun yanında yeni oluşturulan gelen kutusu kuralları da kontrol edilmeli.

Çünkü hesabı ele geçiren saldırgan, e-postaları gizlemek veya belirli mesajları başka bir adrese yönlendirmek amacıyla posta kutusunda yeni kurallar oluşturabilir.

Bu nedenle bir hesabın ele geçirildiğinden şüphelenildiğinde yalnızca parolayı değiştirmek yeterli görülmemeli.

Oturumların incelenmesi, aktif oturumların sonlandırılması, yenileme belirteçlerinin geçersiz hale getirilmesi, şüpheli posta kurallarının kaldırılması ve gerekli durumlarda hesabın geçici olarak devre dışı bırakılması gibi adımlar da değerlendirilmelidir.

Siber güvenlik eğitimleri de değişmeli

EvilTokens örneği, çalışanlara verilen klasik kimlik avı eğitimlerinin neden güncellenmesi gerektiğini de gösteriyor.

Çalışanlara yıllarca “Sahte siteye parolanızı girmeyin” denildi.

Bu tavsiye hâlâ geçerli.

Ancak artık tek başına yeterli değil.

Çünkü yeni nesil saldırılarda kullanıcıdan parolasını çalacak sahte bir siteye girmesi istenmeyebilir.

Bunun yerine gerçek bir Microsoft sayfasına gidip gerçek bir kodu girmesi istenebilir.

Sorun, kodun yanlış oturum için kullanılmasıdır.

Bu nedenle çalışanlara sadece sahte internet sitelerini tanıma değil, kimlik doğrulama taleplerinin bağlamını değerlendirme alışkanlığı da kazandırılmalı.

Kullanıcılar için 8 maddelik EvilTokens kontrol listesi

EvilTokens benzeri saldırılara karşı bireysel kullanıcıların dikkat edebileceği temel noktaları şöyle sıralamak mümkün:

1. Beklenmeyen cihaz kodu taleplerini onaylamayın.
Siz başlatmadığınız bir işlem için gelen kod talebini normal kabul etmeyin.

2. Gerçek Microsoft sayfasına yönlendirilmiş olmanızla yetinmeyin.
İşlemin neden yapıldığını ve hangi uygulamaya erişim sağladığınızı kontrol edin.

3. Mesajın içeriğini sorgulayın.
Fatura, belge, davet veya imza talebi gerçekten beklediğiniz bir işlem mi?

4. Aciliyet duygusuna kapılmayın.
“15 dakika içinde doğrulayın” gibi süre baskıları düşünmeden işlem yapmanıza neden olabilir.

5. Şüpheli durumlarda BT ekibine ulaşın.
Kurumsal hesaplarda en güvenli yöntem, işlemi kendi başınıza tamamlamak yerine güvenlik ekibinden doğrulama istemektir.

6. Kurumlar cihaz kodu kullanımını sınırlandırmalı.
Gereksiz kimlik doğrulama yöntemleri mümkün olduğunca kısıtlanmalı.

7. Olağan dışı girişleri takip edin.
Tanımadığınız cihaz, konum veya uygulamalardan gelen oturum açma hareketleri incelenmeli.

8. Güvenlik eğitimlerini güncel tutun.
Çalışanlara modern kimlik avının yalnızca sahte parola ekranlarından ibaret olmadığı anlatılmalı.

EvilTokens neden önemli?

EvilTokens’ın dikkat çekmesinin temel nedeni, kullanıcıların güvenlik alışkanlıklarındaki önemli bir açığı hedeflemesi.

İnsanlar genellikle güvenliği bir internet adresinin doğruluğuyla ilişkilendiriyor.

Oysa günümüzde saldırganların hedefi bazen kullanıcıyı sahte bir siteye sokmak değil, gerçek bir hizmet üzerinde yanlış işlemi yaptırmak.

Bu yaklaşım, siber güvenlikte önemli bir değişimi ortaya koyuyor.

Artık “Şifremi kimseyle paylaşmadım” demek tek başına hesabın güvende olduğu anlamına gelmeyebilir.

Bir hesabın güvenliği için hangi uygulamanın yetkilendirildiği, hangi cihazın oturum açtığı ve kullanıcının hangi işlemi onayladığı da önem taşıyor.

Özellikle şirketlerin Microsoft 365 gibi merkezi platformlara bağımlılığının arttığı bir dönemde, tek bir hesabın ele geçirilmesi çok daha geniş sonuçlara yol açabilir.

Özet Bilgi Tablosu

Başlık Detay
Tehdit EvilTokens
Saldırı türü Cihaz kodu tabanlı kimlik avı
Hedef Microsoft 365 hesapları
Temel yöntem Kullanıcıyı gerçek Microsoft kimlik doğrulama sürecinde saldırganın oturumunu yetkilendirmeye yönlendirmek
Parola gerekli mi? Saldırının temel yöntemi doğrudan parola çalmak değil
Kod geçerliliği Yaklaşık 15 dakika
Risk altındaki veriler E-posta, Teams, SharePoint, OneDrive ve diğer kurumsal kaynaklar
Olası sonuçlar Hesap ele geçirme, veri sızdırma ve BEC saldırıları
Korunma Şüpheli kod taleplerini reddetmek, bağlamı kontrol etmek ve kurumsal güvenlik politikalarını güçlendirmek

Sık Sorulan Sorular

EvilTokens nedir?

EvilTokens, Microsoft 365 hesaplarını hedef alan ve cihaz kodu kimlik doğrulama mekanizmasını kötüye kullanmaya yönelik bir kimlik avı hizmet kitidir.

EvilTokens parolamı nasıl çalıyor?

Saldırının dikkat çekici yönü, doğrudan parola çalmaya ihtiyaç duymamasıdır. Kullanıcı gerçek Microsoft oturum açma sürecine yönlendirilir ve saldırganın oluşturduğu oturumu yetkilendirecek cihaz kodunu kullanması sağlanabilir.

Gerçek Microsoft sitesine girmek güvenli olduğumu gösterir mi?

Hayır. Sayfanın gerçek olması önemli olmakla birlikte, hangi işlem için kullanıldığı da kontrol edilmelidir. EvilTokens saldırılarında amaç zaten kullanıcıyı gerçek Microsoft kimlik doğrulama akışını kullanmaya yönlendirmektir.

Cihaz kodu isteyen her mesaj kötü amaçlı mıdır?

Hayır. Ancak kullanıcı tarafından başlatılmamış, beklenmeyen veya bağlamı anlaşılmayan cihaz kodu talepleri şüpheli kabul edilmelidir.

EvilTokens yalnızca bireysel kullanıcıları mı hedefliyor?

Hayır. Kurumsal Microsoft 365 hesapları özellikle değerli hedeflerdir. Çünkü bir çalışanın hesabı üzerinden şirketin e-posta, dosya ve iletişim kaynaklarına erişilmeye çalışılabilir.

Şirketler EvilTokens’a karşı ne yapmalı?

Kuruluşlar cihaz kodu kimlik doğrulamasının kullanımını değerlendirmeli, gerekli olmadığı durumlarda sınırlandırmalı, Koşullu Erişim politikalarından yararlanmalı ve olağan dışı oturum açma hareketlerini takip etmelidir.

Şüpheli bir cihaz kodu girdiysem ne yapmalıyım?

Kurumsal bir hesap söz konusuysa vakit kaybetmeden şirketin BT veya bilgi güvenliği ekibine haber verilmelidir. Güvenlik ekipleri oturumları, erişim ve yenileme belirteçlerini, gelen kutusu kurallarını ve diğer şüpheli hareketleri incelemelidir.

İki faktörlü kimlik doğrulama EvilTokens’a karşı yeterli mi?

Tek başına herhangi bir güvenlik yöntemi bütün saldırıları ortadan kaldırmaz. EvilTokens örneğinde saldırganlar, kullanıcının kimlik doğrulama sürecini tamamen atlamak yerine onu gerçek doğrulama sürecinde farklı bir oturumu yetkilendirmeye yönlendirmeye çalışıyor. Bu nedenle kullanıcı farkındalığı ve doğru kimlik doğrulama politikaları da kritik önem taşıyor.

Sonuç: Güvenliğin yeni kuralı sadece parolanızı korumak değil

EvilTokens, kimlik avı saldırılarının geldiği noktayı göstermesi açısından dikkat çekici bir örnek.

Saldırganlar artık her zaman kullanıcıya sahte bir giriş ekranı gösterip “parolanı yaz” demek zorunda değil. Bazen çok daha ikna edici bir yöntem kullanarak kullanıcıyı gerçek bir güvenlik sisteminde, saldırganın işine yarayan doğru işlemi yapmaya yönlendirebiliyorlar.

Bu nedenle dijital güvenlikte yeni alışkanlık yalnızca “Bu bağlantı gerçek mi?” sorusunu sormak olmamalı.

Asıl soru şu:

“Ben şu anda neyi, neden ve kimin adına doğruluyorum?”

Özellikle Microsoft 365 kullanan şirketlerde çalışanların bu farkındalığa sahip olması, güvenlik ekiplerinin de cihaz kodu akışlarını ve şüpheli oturumları yakından takip etmesi önem taşıyor.

Çünkü siber saldırılarda bazen en tehlikeli işlem, yanlış parolayı girmek değil; doğru kodu yanlış kişi için onaylamak olabiliyor.

EvilTokens Alarmı: Parola Çalmadan Microsoft 365 Hesaplarını Ele Geçiriyor
0

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

0/30 karakter

Giriş Yap

Bihaber ayrıcalıklarından yararlanmak için hemen giriş yapın veya hesap oluşturun, üstelik tamamen ücretsiz!