Microsoft, 12.000 hesabı hedef alan EvilTokens phishing hizmetini bozdu
Microsoft ve ortakları, OAuth device-code akışını suistimal ederek çok faktörlü kimlik doğrulamayı aşan EvilTokens platformunu hedef aldı; operasyonun kurbanlarının büyük kısmı kurumsal hesaplardan oluşuyordu.
Microsoft’un Digital Crimes Unit birimi, Health-ISAC, kolluk kuvvetleri ve SpyCloud ile birlikte EvilTokens adlı phishing-as-a-service platformuna yönelik bir operasyon yürüttü. Bu platform, Microsoft’un OAuth 2.0 device-authorization akışını kötüye kullanarak device-code phishing saldırıları düzenliyordu.
EvilTokens, dünya çapında 10.000’den fazla organizasyonda 12.000’den fazla Microsoft e-posta hesabını ele geçirmeyi başardı. Operasyonun Şubat ayında ortaya çıktığı, Microsoft’un bu aktörü Storm-2992 olarak takip ettiği ve finans, yükseköğretim ile sağlık gibi birçok sektörü etkilediği belirtiliyor.
Hizmet, Telegram üzerinden pazarlanıyordu; erişim için aylık 500 dolar ya da 1.500 dolarlık tek seferlik bir ücret talep ediliyordu. EvilTokens, device-code phishing yöntemiyle çok faktörlü kimlik doğrulamayı atlayarak, parolaları çalmaya gerek kalmadan kimlik doğrulama token’ları elde edebiliyordu.
SpyCloud, en az 8.708 hesabın 79 ülkedeki 6.585 kurumsal e-posta domain’i üzerinden ele geçirildiğini gözlemledi ve veriler, ele geçirilen hesapların yaklaşık yüzde 97,5’inin kurumsal domain’lere ait olduğunu gösterdi. Bu da saldırının ağırlıklı olarak şirketleri hedef aldığını ortaya koyuyor.
EvilTokens, 44 özelleştirilebilir phishing kiti sunuyordu; ayrıca anti-bot redirector’ler, B2B ve SMTP araçları ile Office 365 capture-link aracı gibi ek bileşenler sağlıyordu. İngiltere’de 32 ve 38 yaşlarında, EvilTokens web sitesini yönettikleri düşünülen iki kişi Canary Wharf ve Nine Elms’teki arama kararlarının ardından tutuklandı.
Platform, hesaplara erişim sağlandıktan sonra Microsoft Graph ve yapay zeka araçlarını kullanarak posta kutularını analiz ediyor, yüksek değerli hedefleri ve finansal verileri tespit ediyor ve buna göre özelleştirilmiş BEC e-postaları üretiyordu.
Neden önemli
Bu operasyon, phishing-as-a-service ekonomisinin doğrudan kurumsal Microsoft hesaplarını hedef alan, otomasyona ve yapay zekaya dayalı yeni bir seviyeye çıktığını gösteriyor. EvilTokens, OAuth device-code akışını suistimal ederek MFA’yı atlayabiliyor, çok sayıda sektördeki organizasyonların hesaplarını kitlesel ölçekte riske atabiliyordu. Kurbanların büyük çoğunluğunun kurumsal domain’lerden oluşması, profesyonel saldırganların bireylerden çok şirket altyapılarına odaklandığını ve kurumsal güvenlik politikalarının özellikle device-code temelli kimlik doğrulama yollarını yeniden gözden geçirmek zorunda kalacağını ortaya koyuyor. İngiltere’deki operasyon EvilTokens altyapısını bozsa da benzer hizmetlerin varlığını sürdürmesi, kurumlar için tehdidin yapısal olarak devam ettiğini işaret ediyor
Sinyal mi, gürültü mü?
Bu haber önemli mi, yoksa abartı mı? Başkalarının ne dediğini görmeden önce sen karar ver.