deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

Microsoft: EvilTokens device-code phishing servisi 12.000'den fazla posta kutusunu ele geçirdi

Microsoft, Storm-2992 tarafından işletilen EvilTokens phishing servisinin kullanıcıları gerçek Microsoft oturum açma sayfalarında saldırgan oturumlarını onaylamaya ikna ederek 10.000'den fazla kuruluştaki 12.000'den fazla posta kutusundan posta çaldığını açıkladı.

Microsoft: EvilTokens device-code phishing servisi 12.000'den fazla posta kutusunu ele geçirdi

Microsoft, Şubat 2026'dan bu yana dünya genelinde 10.000'den fazla kuruluştaki 12.000'den fazla Microsoft 365 posta kutusunu ele geçiren bir device-code phishing operasyonunu ortaya çıkardı. 22 Eylül'de yayımlanan ve dev.to üzerinde özetlenen bir Microsoft raporuna göre kampanya, Microsoft'un Storm-2992 olarak takip ettiği bir tehdit kümesi tarafından kurulmuş ve sürdürülen EvilTokens adlı ticari bir phishing platformu üzerinde çalışıyor.

Saldırı nasıl işliyor

EvilTokens, Phishing-as-a-Service olarak çalışıyor ve abonelere 44 hazır yem temasına erişim kiralanıyor. Ayırt edici hilesi, kurbanına hiçbir zaman sahte bir oturum açma sayfası göstermemesi. Bunun yerine Entra ID ve Microsoft 365 tarafından kullanılan OAuth 2.0 cihaz yetkilendirme akışını istismar ediyor.

Dizi şöyle işliyor: kurban, bir bağlantı ya da PDF/HTML eki içeren acil bir mesaj alıyor. Vercel, Cloudflare Workers ve AWS Lambda gibi hizmetlerde barındırılan çok aşamalı yönlendirmelerle ulaşılan açılış sayfası, kurbandan bir kodu kopyalamasını ve oturum açmayı tamamlamasını istiyor. Kurban ardından gerçek microsoft.com/devicelogin sayfasını ziyaret ediyor ve normal şekilde kimlik doğrulaması yaparak parolasını giriyor, MFA'yı tamamlıyor ya da yalnızca zaten etkin olan bir oturumu onaylıyor.

Kurbanın göremediği şey, kodun saldırganın başlattığı bir oturuma ait olması. Saldırganın arka ucu Microsoft kimlik sağlayıcısını sürekli sorguluyor ve kurban isteği onayladığında access ve refresh token'ları topluyor. Saldırgan parolayı hiç öğrenmiyor ve MFA'yı aşmak zorunda kalmıyor, çünkü kurban her iki adımı da Microsoft'un kendi altyapısında tamamladı.

Ele geçirmeden sonra ne oluyor

Token elinde olan saldırgan postaları okuyabiliyor ve Microsoft Graph'ı sorgulayabiliyor. Rapor tanıdık bir ele geçirme sonrası rutini tanımlıyor: kalıcılık için Primary Refresh Token elde etmek amacıyla yeni cihazlar kaydetmek, kötü amaçlı etkinliği gizleyen gelen kutusu kuralları oluşturmak, posta kutusu içeriklerini toplu olarak okumak ve kurumsal yapı ile izinleri sayımına almak.

Çalınan postalar daha sonra umut vadeden hedefleri seçmek için yapay zeka destekli analize besleniyor; yazıda finans, üst yönetim ve idari rollerin adı geçiyor ve bu veri iç phishing ile iş e-postası ele geçirme (BEC) hazırlığını besliyor. dev.to özeti ayrıca Microsoft'un Digital Crimes Unit biriminin grubun altyapısına yönelik eylemine, ortak soruşturma ortağı olarak SpyCloud'a ve BleepingComputer'daki ayrı olay haberine de yer veriyor.

Yöneticilerin nelere dikkat etmesi gerekiyor

Kurbanın makinesinde hiçbir malware çalışmadığı için uç nokta tespiti pek işe yaramıyor; yararlı kanıt kimlik ve denetim günlüklerinde. Microsoft bir dizi sinyale işaret ediyor:

  • normal desenlerden sapan ve hemen ardından bir token değişimiyle sonuçlanan device-code kimlik doğrulamaları
  • yüksek hacimli Microsoft Graph okuma istekleri ile posta, izin ve kurumsal verilerin sayımı
  • tanıdık olmayan cihazlardan veya IP adreslerinden yeni cihaz kayıtları ve refresh token kullanımı
  • şüpheli gelen kutusu kuralları, toplu e-posta çekme ve harici yönlendirme

Savunma tarafında tavsiye net: tenant genelinde device code flow devre dışı bırakılmalı ve yalnızca gerçekten ihtiyaç duyan durumlar, örneğin Teams panel cihazları, için Conditional Access istisnalarıyla yeniden etkinleştirilmeli. Kullanıcılar, oturum açma ekranında gösterilen uygulama adını okumaya ve beklentiyle uyuşmuyorsa süreçten vazgeçmeye eğitilmeli. Kısıtlama için Microsoft, etkilenen hesapları devre dışı bırakmayı, refresh token'ları ve etkin oturumları iptal etmeyi, yetkisiz cihaz kayıtlarını kaldırmayı ve kötü amaçlı gelen kutusu kurallarını silmeyi öneriyor.

Neden önemli

EvilTokens, tek başına MFA'nın artık yeterli bir denetim olmadığının derli toplu bir kanıtı. Kurban gerçek Microsoft etki alanında kimlik doğrulaması yapıyor, her denetimden geçiyor ve yine de saldırgana çalışan bir token teslim ediyor. Bu tekniği düzinelerce yem temasıyla bir abonelik servisi olarak paketlemek, onu çalıştırmak isteyen herkes için beceri eşiğini düşürüyor. İyi haber şu ki çözüm alışılmadık derecede temiz: device code flow birçok tenant'ın hiç kullanmadığı bir ayar; varsayılan olarak kapatmak tüm saldırı yolunu ortadan kaldırıyor ve bir ele geçirmeyi yakalamak için gereken telemetri — oturum açma günlüklerinden Graph etkinliğine ve cihaz kayıtlarına kadar — arayan ekipler için Entra ID'de zaten mevcut.

  • #security
  • #phishing
  • #microsoft-365
  • #device-code-auth
  • #business-email-compromise

İlgili yazılar