Microsoft, kurumsal e-posta hesaplarını ele geçirip ardından yapay zekayla dolandırıcılık planı hazırlayan EvilTokens adlı suç servisini çökerttiğini 22 Eylül'de duyurdu. Şirketin Dijital Suçlar Birimi'ne (DCU) göre platform, Şubat 2026'dan bu yana 10.000'den fazla kurumda 12.000'i aşkın e-posta kutusunun ele geçirilmesine aracılık etti. Operasyon, ABD'nin Doğu Virginia Federal Bölge Mahkemesi'nin verdiği izinle yapıldı.
EvilTokens'ı öncekilerden ayıran şey hesapları çalma yöntemi kadar, çaldıktan sonra yaptıkları. Servisin merkezinde, ele geçirilen gelen kutusunu dakikalar içinde okuyup "kimi kandırmalıyız?" sorusuna cevap veren bir yapay zeka sohbet botu vardı.

EvilTokens nasıl çalışıyordu?
Microsoft'un tehdit istihbaratı ekibi, servisi Storm-2992 adıyla takip ediyor. Saldırılar klasik şifre avıyla değil, cihaz kodu oltalaması (device code phishing) denen bir yöntemle yapılıyordu:
- Kurbana fatura, belge paylaşımı ya da toplantı daveti gibi görünen bir e-posta geliyor.
- E-postadaki bağlantı, kullanıcıyı Microsoft'un gerçek oturum açma sayfasına yönlendiriyor ve ekrandaki kısa kodu girmesini istiyor.
- Kullanıcı kodu girdiğinde aslında saldırganın oturumuna onay vermiş oluyor. Şifre hiç paylaşılmadığı için tuzak fark edilmiyor, çok faktörlü doğrulama da bu senaryoda koruma sağlamıyor.
Bu yöntem aslında akıllı TV ve yazıcı gibi klavyesi olmayan cihazlarda oturum açmayı kolaylaştırmak için tasarlanmış meşru bir özelliği kötüye kullanıyor. Microsoft'un uyarısına göre elde edilen erişim anahtarları, şifre değiştirilse bile ayrıca iptal edilmedikçe çalışmaya devam edebiliyordu. (İstismarın teknik ayrıntılarına yayın ilkelerimiz gereği girmiyoruz.)
Yapay zeka ne işe yarıyordu?
Hesabı ele geçiren suçlu, EvilTokens paneline bağlanan bir sohbet botuna gelen kutusunu taratabiliyordu. Microsoft'un paylaştığı ekran görüntülerine göre bot şunları yapabiliyordu:
- E-postaları özetleyip çevirmek, finansal yazışmaları öne çıkarmak
- Kurum içindeki rolleri ve "parayı kimin hareket ettirdiğini" haritalamak
- Güvenilen tedarikçi ilişkilerini bulup taklit edilecek kişiyi önermek
- Havale yazışmalarını ve kopyalanabilecek faturaları tespit etmek
- Sahte ödeme talebi için ikna edici mesaj taslağı yazmak
Microsoft'un Dijital Suçlar Birimi Genel Müdürü Steven Masada, durumu şöyle özetliyor: "Yapay zeka saldırganların sadece daha inandırıcı mesajlar yazmasına yardım etmiyordu. Kimi hedef alacaklarına, kimi taklit edeceklerine karar vermelerine yardım ediyordu."
Operasyonda neler yapıldı?

Microsoft, sağlık sektörünün siber güvenlik dayanışma kuruluşu Health-ISAC ile birlikte dava açtı. Mahkeme izniyle servisin çalıştığı 50 web sitesine el konuldu, altyapıyı destekleyen 150'den fazla ek alan adı devre dışı bırakıldı. Operasyona Cloudflare, Coinbase, OpenAI, Railway, SpyCloud, Shadowserver Vakfı ve TRM Labs de katkı verdi.
İngiltere'de ise Londra Metropolitan Polisi'nin siber suç ekibi, Microsoft'un paylaştığı bilgiler doğrultusunda servisi işlettiğinden şüphelenilen 32 ve 38 yaşında iki kişiyi gözaltına aldı. Microsoft'un açıklamasına göre ikisi de soruşturma sürerken şartlı olarak serbest bırakıldı. CyberScoop'un aktardığına göre Coinbase, servise bağlı yaklaşık 1,1 milyon dolarlık gelir tespit etti; FBI'a bildirilen ilgili şikâyetlerdeki kayıp ise 1,7 milyon dolar civarında.
| Başlık | Ayrıntı |
|---|---|
| Satış kanalı | Telegram kanalları |
| Fiyat | 1.500 $ giriş + 500 $ düzenli abonelik |
| En çok etkilenen ülkeler | ABD, Kanada, İngiltere, Avustralya, Hindistan, Fransa |
| En çok etkilenen sektörler | Toptan dağıtım, inşaat, finans, gayrimenkul, yükseköğretim, sağlık |
| Hukuki dayanak | ABD Doğu Virginia Federal Bölge Mahkemesi kararı |
Türkiye için ne anlama geliyor?
Microsoft'un listesinde Türkiye en çok etkilenen ülkeler arasında yer almıyor. Ancak bu, risk olmadığı anlamına gelmiyor: Microsoft 365, Türkiye'de de şirketlerin, üniversitelerin ve kamu kurumlarının yaygın kullandığı bir e-posta altyapısı. Servisin kapatılması tehdidi bitirmiyor; aynı yöntem başka suç gruplarınca da kullanılabiliyor.
Asıl ders, "iş e-postası dolandırıcılığı" denen senaryonun artık yapay zekayla hızlandığı. Tedarikçiden gelmiş gibi görünen "IBAN'ımız değişti" e-postası Türkiye'de de şirketlerin en sık karşılaştığı dolandırıcılık türlerinden biri. EvilTokens bu tür mesajları doğru kişiye, doğru zamanda göndermeyi otomatikleştiriyordu. Microsoft da "Bir gelen kutusu ele geçirildiğinde suçluların içeriğini günler değil dakikalar içinde anlayabileceğini varsayın" uyarısını yapıyor.
Şirketler ve kullanıcılar ne yapmalı?
- Cihaz kodu ile oturum açmayı kapatın: Microsoft, Entra ID'de Koşullu Erişim politikalarıyla bu akışın yalnızca gerçekten gereken yerlerde (ör. toplantı odası cihazları) açık kalmasını öneriyor.
- Şüpheli hesaplarda anahtarları iptal edin: Şifre değiştirmek yetmeyebilir; oturum ve yenileme anahtarları iptal edilmeli.
- Ödeme değişikliklerini ikinci kanaldan doğrulayın: Banka bilgisi değişikliği ya da acil havale talebini telefonla, bilinen bir numaradan teyit edin.
- Kimlik avına dayanıklı doğrulama kullanın: Passkey gibi yöntemler şifre avına karşı daha güçlü. Bireysel kullanıcılar için oltalama e-postalarını tanıma rehberimiz de iyi bir başlangıç.
Kısacası "Microsoft'un gerçek sitesinde kod girdim, o halde güvenli" düşüncesi artık geçerli değil. Kodu kimin istediği, sitenin adresinden daha önemli.
Arka plan
EvilTokens operasyonu, Dijital Suçlar Birimi'nin yaklaşık yirmi yıllık geçmişindeki 40. mahkeme izinli müdahalesi. Birim daha önce ONNX adlı oltalama kiti satıcısına, Star Blizzard gibi devlet destekli gruplara ve üretken yapay zekayı kötüye kullanan Storm-2139 ağına karşı benzer adımlar atmıştı. "Hizmet olarak oltalama" (PhaaS) denen bu iş modelinde teknik bilgisi az olan suçlular, hazır paketleri abonelikle kiralayabiliyor. EvilTokens, bu modele yapay zeka analizini ekleyen ilk büyük örneklerden biri olarak öne çıkıyor.
Sık sorulan sorular
EvilTokens nedir?
EvilTokens, Şubat 2026'da ortaya çıkan ve Telegram üzerinden abonelikle satılan bir suç servisidir. Microsoft 365 e-posta hesaplarını cihaz kodu oltalamasıyla ele geçiriyor, ardından yapay zeka botuyla gelen kutusunu analiz edip dolandırıcılık hedefi öneriyordu.
Cihaz kodu oltalaması neden tehlikeli?
Çünkü kullanıcı şifresini sahte bir siteye değil, Microsoft'un gerçek sayfasına bir kod giriyor. Bu yüzden tuzak fark edilmesi zor, çok faktörlü doğrulama da bu senaryoda saldırıyı engellemiyor.
Servis kapatıldı, tehlike geçti mi?
Hayır. Microsoft sitelere ve alan adlarına el koydu, ancak yöntem bilinen bir teknik ve başka gruplar da kullanabiliyor. Kurumların cihaz kodu akışını kısıtlaması öneriliyor.
Hesabımın ele geçirildiğinden şüphelenirsem ne yapmalıyım?
Şifrenizi değiştirin, açık oturumları sonlandırın, kurumsal hesapsa BT ekibinize hemen haber verin. Gelen kutusunda sizin oluşturmadığınız yönlendirme kurallarını kontrol edin. Ayrıntılar için iki adımlı doğrulama rehberimize bakabilirsiniz.











