Microsoft’un yürüttüğü operasyon, yapay zekânın siber suçlarda kullanımının ulaştığı yeni boyutu gözler önüne serdi. EvilTokens adlı yapı, yalnızca sahte e-postalar üretmekle kalmayarak ele geçirdiği hesapları yapay zekâ ile analiz etti. Sistem, para transferi yapabilen çalışanları, şirket içindeki ilişkileri ve taklit edilmesi daha inandırıcı olabilecek kişileri belirleyerek dolandırıcılığın sonraki aşamalarını şekillendirebiliyordu.
Binlerce E-Postayı Dakikalar İçinde Analiz Etti
EvilTokens’ın merkezinde yapay zekâ destekli bir sohbet sistemi bulunuyordu. Bir hesaba erişim sağlandıktan sonra sistem, posta kutusundaki binlerce mesajı inceleyerek şirket içindeki ilişkiler, ödeme yetkileri, tedarikçi yazışmaları ve finansal işlemler hakkında bilgi çıkarabiliyordu.
Bu yöntem, saldırganların daha önce günler veya haftalar boyunca manuel olarak yapmak zorunda kaldığı araştırmanın çok daha kısa sürede gerçekleştirilmesini sağladı.
Yapay zekâ, para transferi gerçekleştirebilecek çalışanları tespit ederken bu kişilerin kime bağlı çalıştığını ve hangi yöneticilerle iletişim kurduğunu da belirleyebiliyordu. Böylece saldırganların kimi taklit etmesinin daha inandırıcı olacağına ilişkin yönlendirme sağlanıyordu.
Sistemin dikkat çeken özelliği, ilk hesabın ele geçirilmesinin ardından saldırının sonraki hedeflerini belirleme sürecine de dahil olmasıydı. Böylece dolandırıcılık için daha uygun ilişkiler ve senaryolar otomatik olarak ortaya çıkarılabiliyordu.
Şifre Yerine Oturum Belirteçleri Hedeflendi
EvilTokens’ın kullandığı yöntem, doğrudan parola çalmaya dayanan klasik saldırılardan farklı bir yöntem izliyordu.
Kullanıcılara gönderilen sahte mesajlarla Microsoft’un cihaz koduyla giriş süreci kötüye kullanılıyor ve kullanıcı gerçek Microsoft oturum açma sayfasına yönlendiriliyordu. Kullanıcının işlemi kendisinin onaylaması sayesinde saldırganlar parolayı doğrudan öğrenmeden oturum belirteçlerine erişebiliyordu.
Bu erişim, ilgili oturumlar ayrıca sonlandırılmadığı sürece yalnızca parolanın değiştirilmesiyle tamamen ortadan kalkmayabiliyordu. Ele geçirilen posta kutusuna erişim sağlandıktan sonra EvilTokens, buradaki yazışmaları analiz ederek finansal dolandırıcılık aşamasını kolaylaştırıyordu.
12 Binden Fazla E-Posta Kutusu Ele Geçirildi
EvilTokens’ın Şubat 2026’da faaliyete geçtiği ve takip eden aylarda 10 binden fazla kuruluşta 12 binden fazla ele geçirilmiş e-posta hesabıyla ilişkilendirildiği belirtildi.
En fazla mağduriyetin ABD, Kanada, İngiltere, Avustralya, Hindistan ve Fransa’da görüldüğü kaydedildi.
Saldırılar teknoloji şirketleriyle sınırlı kalmadı. Finans, inşaat, gayrimenkul, yükseköğretim, sağlık ve toptan ticaret gibi para transferlerinin ve tedarikçi ödemelerinin yoğun olduğu sektörlerde faaliyet gösteren kuruluşlar da hedefler arasında yer aldı.
Siber Suç Hizmeti Abonelik Modeline Dönüştü
EvilTokens, gelişmiş saldırı araçlarını teknik bilgisi sınırlı kişilerin de kullanabileceği ticari bir hizmet haline getirdi. Platformun Telegram üzerinden pazarlandığı ve kullanıcılarından 1.500 dolarlık başlangıç ücretinin yanı sıra aylık 500 dolarlık abonelik bedeli talep edildiği bildirildi.
Kullanıcılara hesap ele geçirme araçlarından e-posta analizine, hedef belirlemeden sahte mesaj hazırlamaya kadar saldırının farklı aşamalarını tek bir panel üzerinden yürütme imkanı sunuldu.
Microsoft’un incelemesi, EvilTokens’ın kendi yazılımının bazı bölümlerinin geliştirilmesinde de yapay zekâdan yararlanılmış olabileceğine işaret etti. Böylece yapay zekâ hem suç altyapısının geliştirilmesinde hem de saldırıların uygulanmasında kullanılmış oldu.
50 Site Ele Geçirildi, İki Şüpheli Gözaltına Alındı
Microsoft’un Dijital Suçlar Birimi, ABD’de alınan mahkeme kararı doğrultusunda çok sayıda teknoloji ve siber güvenlik şirketinin desteğiyle EvilTokens altyapısına yönelik operasyon düzenledi.
Operasyon kapsamında hizmetin çalıştırılmasında kullanılan 50 internet sitesinin kontrolü ele geçirilirken, bağlantılı 150’den fazla alan adının da devre dışı bırakıldığı bildirildi.
İngiltere’de ise 11 Eylül’de 32 ve 38 yaşlarındaki iki erkek, EvilTokens operasyonuyla bağlantılı suçlar şüphesiyle gözaltına alındı. Şüphelilerin soruşturma sürerken şartlı olarak serbest bırakıldığı belirtildi.
Microsoft açısından operasyonun bir başka özelliği de Dijital Suçlar Birimi’nin bugüne kadar gerçekleştirdiği 40 mahkeme onaylı müdahale arasında, uçtan uca yapay zekâ destekli bir siber suç hizmetine yönelik ilk operasyon olması oldu.