REDMOND - Microsoft, yapay zeka destekli bir sohbet botu aracılığıyla siber suçlulara dolandırıcılık stratejileri sunan ve OAuth cihaz kodu kimlik doğrulama sürecini kötüye kullanarak 12 bin kullanıcı hesabını ele geçiren 'EvilTokens' adlı platformu yasal bir operasyonla devirdiğini açıkladı. Şirketin Dijital Suçlar Birimi (DCU) tarafından yürütülen operasyonda, platformun altyapısını oluşturan 50 web sitesi ve 150 alan adı ele geçirildi. İngiltere'nin Metropolitan Polis Servisi de suç platformuyla bağlantılı olduğu iddia edilen iki erkeği tutukladı.
📌 Gelişmede Öne Çıkan Başlıklar
- EvilTokens platformu, 1.500 dolar başlangıç ve 500 dolar aylık ücretle siber suçlulara hizmet veriyordu.
- Yapay zeka destekli sohbet botu, kurban posta kutularını analiz edip dolandırıcılık için en uygun hedefleri belirliyordu.
- Microsoft, 50 web sitesi ve 150 alan adını ele geçirdi; İngiltere Metropolitan Polisi iki kişiyi gözaltına aldı.
- Saldırılar, TV ve kısıtlı girişimli cihazlar için tasarlanan OAuth 'cihaz kodu kimlik doğrulama' sürecinin kötüye kullanılarak gerçekleştirildi.
Yapay Zeka ile Otomatikleştirilen Dolandırıcılık Zinciri
Şubat ayında bir Telegram kanalı üzerinden tanıtılan EvilTokens, siber suçlulara 1.500 dolar başlangıç ücreti ve aylık 500 dolar karşılığında, e-posta hesaplarını toplu halde ele geçirme, gelen kutularını analiz etme ve şirket çalışanlarını para transferine ikna edecek gerçekçi takip e-postaları tasarlama hizmeti sunuyordu. Platformun merkezinde yer alan yapay zeka sohbet botu, kurbanların gelen kutularını tarayarak güvenilir ilişkileri, ödeme yetkilendirmelerini ve hassas sorumlulukları tespit edip, dolandırıcılık için en elverişli senaryoları ve güvenilir kişileri taklit eden mesaj taslaklarını öneriyordu. Microsoft verilerine göre platform, ABD'de yoğunlaşmak üzere Kanada, Birleşik Krallık, Avustralya, Hindistan ve Fransa'daki 10 bin kuruluşun 12 bin hesabını tehlikeye atmıştı. Hedeflenen sektörler toplu dağıtım, inşaat, finansal hizmetler, gayrimenkul, yüksek öğretim ve sağlık alanlarını kapsıyordu.
OAuth Cihaz Kodu Mekanizması Kötüye Kullanıldı
Hesap ele geçirme işlemleri, TV ve arayüzü kısıtlı cihazlar için tasarlanan meşru bir OAuth süreci olan 'cihaz kodu kimlik doğrulaması' üzerinden gerçekleştirildi. Saldırganlar, kurbanları kötü amaçlı bağlantılara tıklattırarak, Microsoft Entra kimlik sağlayıcısıyla gerçek zamanlı etkileşim halinde olan gizli bir otomasyon betiği çalıştıran sayfalara yönlendiriyordu. Bu betik, saldırgana ait bir cihazın kaydı için dinamik bir kod üretmekteydi. Kurban, resmi Microsoft cihaz giriş portalına bu kodu girerek, bilinçsizce saldırganın cihazını kendi kimliğiyle yetkilendiriyordu. Platformun arka plandaki karmaşık Node.js mantığı, bu sürecin imza ve desen tabanlı geleneksel algılama sistemlerini atlatmasını sağlıyordu. Operasyona yardımcı olan güvenlik firması SpyCloud, kurbanlarla ilgili ek teknik detayları paylaştı.