
EvilTokens Yapay Zeka Oltalama Servisi Nasıl Çökertildi?
Microsoft, 22 Eylül 2026'da EvilTokens yapay zeka oltalama servisini çökerttiğini duyurdu. Şubat 2026'da ortaya çıkan servis, 10.000'i aşkın kurumda 12.000'den fazla e-posta hesabının ele geçirilmesinde kullanıldı. EvilTokens'ı öncekilerden ayıran şey, yapay zekanın saldırının her aşamasına yerleştirilmiş olmasıydı. Bu yazıda servisin nasıl çalıştığı, operasyonun nasıl yürütüldüğü ve kurumların hangi önlemleri alabileceği ele alınıyor.
EvilTokens Nedir Ve Abonelik Ücreti Ne Kadardı?
EvilTokens, abonelik usulü satılan bir oltalama servisi (phishing-as-a-service) olarak Şubat 2026'da piyasaya çıktı. SecurityWeek'te yayınlanan habere göre servis kısa sürede 10.000'i aşkın kurumda 12.000'den fazla e-posta hesabının ele geçirilmesinde kullanıldı. Mağdurlar ağırlıklı olarak ABD, Kanada, İngiltere, Avustralya, Hindistan ve Fransa'da bulunuyor. Kullanıcılara sahte e-posta ve giriş sayfaları için 44 farklı tema sunuluyordu.
Satış Telegram üzerinden yapılıyordu. Servise katılmak için 1.500 dolar giriş ücreti, ardından aylık 500 dolar abonelik ödeniyordu. Quartz'ın aktardığına göre soruşturmaya katılan Coinbase, platformun yaklaşık 1,1 milyon dolar gelir elde ettiğini tespit etti. Mağdurlar arasında toptan dağıtım, inşaat, finans, gayrimenkul, yükseköğretim ve sağlık sektörlerinden kurumlar bulunuyor.
Cihaz Kodu Oltalaması Nasıl Çalışıyor?
EvilTokens'ın temel silahı cihaz kodu oltalamasıydı. Cihaz kodu akışı, klavyesi olmayan televizyon ya da yazıcı gibi cihazların Microsoft hesabına bağlanması için tasarlanmış meşru bir giriş yöntemi. Saldırgan bu akışı kendi lehine çeviriyor.
The Hacker News'te yayınlanan teknik analize göre süreç üç adımda işliyor:
Tuzak: Kurbana oltalama e-postasıyla bir cihaz kodu gösteriliyor ve bu kodu girmesi isteniyor.
Onay: Kurban kodu, sahte bir siteye değil, microsoft.com/devicelogin gibi gerçek Microsoft adresine giriyor.
Ele geçirme: Kimlik doğrulama sunucusu erişim ve yenileme jetonlarını saldırganın uygulamasına veriyor. Saldırgan böylece kurbanın kimliğiyle kalıcı erişim kazanıyor.
Yöntemi tehlikeli kılan, kurbanın hiçbir aşamada sahte bir adresle karşılaşmaması. Parola çalınmadığı için çok faktörlü kimlik doğrulama (MFA) da devre dışı kalıyor. Saldırgan Microsoft 365 uygulamalarına kurban olarak sessizce giriş yapabiliyor.

Yapay Zeka Saldırı Zincirinde Hangi Rolü Üstlendi?
Servisin merkezinde, ele geçirilen gelen kutularını analiz eden bir sohbet botu vardı. Microsoft'un resmi açıklamasına göre bot, e-postalar arasındaki güvenilir ilişkileri, ödeme onay yetkilerini ve hassas sorumlulukları tespit ediyordu. Ardından dolandırıcılığın en çok tutacağı senaryoları öneriyor, güvenilir kişileri taklit eden mesaj taslakları hazırlıyordu.
Microsoft bu durumu şöyle özetliyor: yapay zeka yalnızca daha ikna edici mesajlar yazmadı. Kimin hedef alınacağına, kimin taklit edileceğine ve ilişkinin en fazla parayı koparacak şekilde nasıl sömürüleceğine de karar verdi.
İşin ironik tarafı, platformun kendisinin de yapay zekayla üretilmiş olması. Müfettişler, EvilTokens'ın büyük bölümünün "vibe coding" yöntemiyle, yani yapay zekaya kod yazdırılarak geliştirildiğini tespit etti. Servisin birden fazla yapay zeka modelinin yeteneklerinden beslendiği de ortaya çıktı.
Etik filtreleri kaldırılmış zararlı yapay zeka modelleri suç dünyasında bir süredir kullanılıyordu. EvilTokens'ın farkı, bu yetenekleri hesap ele geçirme, gelen kutusu analizi ve dolandırıcılık hazırlığıyla tek bir hazır arayüzde birleştirmesi. Eskiden kimlik saldırıları, bulut sistemleri ve finansal dolandırıcılık konusunda ayrı ayrı deneyim gerektiren işler, tek abonelikle erişilebilir hale geldi.

Microsoft Operasyonu Nasıl Yürütüldü?
Operasyon için Microsoft'un Dijital Suçlar Birimi, ABD Virginia Doğu Bölge Mahkemesi'nden izin aldı. Axios'un haberine göre servisin işletildiği 50 web sitesine el konuldu ve altyapıya bağlı 150'yi aşkın alan adı devre dışı bırakıldı. Sağlık sektörünün siber güvenlik kuruluşu Health-ISAC davaya ortak davacı olarak katıldı.
Teknik tarafta Cloudflare, Coinbase, OpenAI, Railway, SpyCloud, The Shadowserver Foundation ve TRM Labs destek verdi. Microsoft'tan Steven Masada, iş birliğinin gerekçesini şöyle açıkladı:
"EvilTokens'ı tek bir kuruluşun durdurması mümkün değildi. Servis; barındırma sağlayıcıları, bulut hizmetleri, yapay zeka araçları ve finansal hizmetler gibi kaynakları dolandırıcılık için yeniden kullanıyordu." Steven Masada, Microsoft Dijital Suçlar Birimi (Help Net Security)

Operasyonun fiziksel ayağı Londra'da gerçekleşti. The Record'un aktardığına göre Londra Emniyeti'nin siber suç ekibi, 11 Eylül 2026'da 32 ve 38 yaşındaki iki kişiyi gözaltına aldı. Şüphelilere yöneltilen suçlamalar, dolandırıcılıkta kullanılacak araç üretmek ve kara para aklamak. İki şüpheli de şartlı kefaletle serbest bırakıldı. Microsoft, servise farklı rollerde destek veren başka kişiler olabileceğini düşünüyor.
Microsoft'a göre bu, Dijital Suçlar Birimi'nin yaklaşık 20 yılda mahkeme kararıyla yürüttüğü 40. operasyon. Uçtan uca yapay zeka destekli bir suç servisine yönelik ilk operasyon olma özelliği de taşıyor. Birim daha önce RaccoonO365 ve RedVDS gibi platformları hedef almıştı.

EvilTokens Ve Klasik Kitler Arasındaki Farklar Neler?
Oltalama kitleri yeni değil. Microsoft Nisan 2026'da da Tycoon2FA servisini çökerterek 330 alan adına el koymuştu. Ancak EvilTokens, saldırının teknik kısmıyla yetinmeyip erişim sonrası dolandırıcılık planlamasını da otomatikleştirdi. Farklar aşağıdaki tabloda özetleniyor:
Özellik | Klasik Oltalama Kiti | EvilTokens |
|---|---|---|
Giriş yöntemi | Sahte giriş sayfasında parola toplama | Gerçek Microsoft sayfasında cihaz kodu onayı |
MFA karşısında durum | Genellikle ek araç veya ara sunucu gerekir | Jeton alındığı için MFA devreye girmez |
Tuzak metni | Hazır şablonlar | Yapay zekayla hedefe göre uyarlanan 44 tema |
Erişim sonrası | Gelen kutusu saldırgan tarafından elle taranır | Sohbet botu ilişkileri ve ödeme yetkilerini çıkarır |
Hedef seçimi | Saldırganın deneyimine bağlı | Yapay zeka kimin taklit edileceğini önerir |
Satış modeli | Tek seferlik kit veya abonelik | 1.500 dolar giriş, aylık 500 dolar abonelik |
Tablodaki son iki satır, tehdidin nereye evrildiğini gösteriyor. Saldırganın becerisi artık belirleyici değil, çünkü o beceri aboneliğe dahil. Birkaç gün önce gündeme gelen BragJack tarayıcı yapay zeka saldırısı ajan oturumlarını hedef alırken, EvilTokens yapay zekayı saldırganın yanına yerleştiriyor. İki vaka, yapay zeka güvenliği tartışmasının iki yüzünü ortaya koyuyor.

Kurumlar Cihaz Kodu Risklerine Karşı Ne Yapmalı?
EvilTokens altyapısı çökertildi, ama yöntem ortadan kalkmadı. BleepingComputer'da yayınlanan habere göre servisin APToken gibi klonları şimdiden ortaya çıktı. Aynı haberde önerilen ilk iki adıma, sektörde yaygın iki uygulama daha eklenebilir:
Cihaz kodu akışını kapatmak: Kurumda gerçekten ihtiyaç duyulmuyorsa cihaz kodu ile kimlik doğrulama devre dışı bırakılmalı, mümkün olan her yerde engellenmeli.
Uygulamayı doğrulamak: Kullanıcılar kod girdikleri ekranda hangi uygulamaya giriş yaptıklarını kontrol etmeli. Beklenmeyen bir uygulama görüldüğünde işlem durdurulmalı.
Jeton hareketlerini izlemek: Tanınmayan istemcilere verilen erişim ve yenileme jetonları, olağandışı giriş kayıtları ile birlikte takip edilmeli.
Ödeme süreçlerini ayırmak: Fatura ve ödeme talimatları, e-posta dışında ikinci bir kanalla teyit edilmeli. EvilTokens'ın asıl hedefi bu süreçlerdi.
Türkiye'deki kurumlar için mesele yalnızca teknik değil. Ele geçirilen bir gelen kutusu, müşteri ve çalışan verilerinin sızması anlamına gelebilir. Böyle bir olayda KVKK ve yapay zeka başlığı altında tartışılan veri sorumluluğu yükümlülükleri de devreye giriyor.
Masada, The Register'a yaptığı açıklamada kurumlara şu uyarıyı yaptı:
"Bir gelen kutusu ele geçirildiğinde, suçluların içeriğini günler içinde değil dakikalar içinde anlayabileceği varsayılmalı." Steven Masada, Microsoft
Bu cümle, olay müdahale sürelerinin yeniden hesaplanması gerektiği anlamına geliyor. Yapay zeka bir gelen kutusunu dakikalar içinde özetleyebiliyorsa, ihlalin fark edilmesi için geçen her saat saldırganın lehine işliyor.

Sıkça Sorulan Sorular
EvilTokens nedir?
EvilTokens, Şubat 2026'da ortaya çıkan ve Telegram üzerinden abonelikle satılan yapay zeka destekli bir oltalama servisidir. Servis, cihaz kodu oltalamasıyla Microsoft 365 hesaplarını ele geçiriyor ve bir sohbet botuyla gelen kutularını analiz ederek dolandırıcılık senaryosu öneriyordu. Microsoft, servisi 22 Eylül 2026'da çökerttiğini açıkladı.
Cihaz kodu oltalaması MFA'yı nasıl atlatıyor?
Cihaz kodu oltalamasında parola çalınmadığı için MFA aşaması saldırganın önüne çıkmıyor. Kurban, saldırganın gönderdiği kodu gerçek Microsoft giriş sayfasına girip kendi kimliğiyle onay veriyor. Sunucu da erişim jetonlarını doğrudan saldırganın uygulamasına teslim ediyor.
EvilTokens kaç hesabı ele geçirdi?
Microsoft'un açıklamasına göre servis, 10.000'i aşkın kurumda 12.000'den fazla e-posta hesabının ele geçirilmesinde kullanıldı. Coinbase'in tespitine göre platform yaklaşık 1,1 milyon dolar gelir elde etti.
EvilTokens'ın arkasındakiler yakalandı mı?
Londra'da 11 Eylül 2026'da 32 ve 38 yaşında iki şüpheli gözaltına alındı ve kefaletle serbest bırakıldı. Soruşturma devam ediyor. Microsoft, servise destek veren başka kişiler de olabileceğini belirtiyor.
Bir kurum cihaz kodu saldırılarından nasıl korunur?
İlk adım, ihtiyaç duyulmayan her yerde cihaz kodu ile kimlik doğrulamayı kapatmaktır. Kullanıcılar kod girerken hangi uygulamaya bağlandıklarını kontrol etmeli, güvenlik ekipleri de tanınmayan istemcilere verilen jetonları izlemeli. Ödeme talimatlarının e-posta dışında ikinci bir kanalla teyit edilmesi, dolandırıcılık aşamasını da engelliyor.
Microsoft'un operasyonu bir altyapıyı kapattı, fakat abonelikle satılan yapay zeka destekli suç modelinin yerini yenisinin alması uzun sürmeyebilir. APToken gibi klonların ortaya çıkması, savunma tarafının da aynı hızla uyum sağlaması gerektiğini gösteriyor. Asıl sorulması gereken soru, bir sonraki servisin cihaz kodu yerine hangi meşru giriş yöntemini hedef alacağı.
Yorumlar (0)
Yorum yapmak için giriş yapmalısınız.
Giriş Yap