Yeni nesil kimlik avı saldırıları parolaya ihtiyaç duymuyor

Microsoft’un meşru kimlik doğrulama akışını altüst eden bir kimlik avı olan EvilTokens, saldırganların parolaları çalmadan veya sahte giriş sayfaları oluşturmadan hesaplara sızmasına olanak tanıyor. Siber güvenlik alanında dünya lideri olan ESET, EvilTokens’ı kullanan saldırıların nasıl gerçekleştiğini inceledi. Kullanıcıların dikkat etmeleri gereken noktalara dikkat çekti, güvenliklerini nasıl sağlayabileceklerine yönelik önerilerini paylaştı. 

EvilTokens, Microsoft 365 hesaplarını ele geçirmek üzere geliştirilmiş bir kimlik avı hizmeti kiti. Bu kiti kullanan saldırılar, cihaz kodu kimlik avına dayandığından, kurbanların parolalarını girecekleri gerçek oturum açma sayfalarının ikna edici kopyalarına ihtiyaç duymuyorlar. Bunun yerine saldırganlar, kurbanı gerçek bir Microsoft oturum açma sayfasında iki faktörlü kimlik doğrulama (2FA) dâhil olmak üzere meşru bir kimlik doğrulama sürecini tamamlamaya yönlendiriyor. 

Siber suçlular tarafından hızla benimsenen bu araç setinin 2026 yılının Mart ayında çeşitli ülkelerdeki 340’tan fazla kuruluşu hedef alan bir kampanya da dâhil olmak üzere, bir dizi hesap ele geçirme ve kurumsal e-posta dolandırıcılığı (BEC) saldırısında kullanıldığı tespit edildi. 

EvilTokens’ı kullanan saldırılar nasıl gerçekleşiyor?

EvilTokens’tan korunmak için öenmli ipuçları

 

Kaynak: (BYZHA) Beyaz Haber Ajansı