Şirketinizde çok faktörlü kimlik doğrulama (MFA) aktif. Çalışanlar parolalarını düzenli değiştiriyor. Her şey yerli yerinde görünüyor. Peki ya tüm bu önlemlere rağmen Microsoft 365 hesabınız birkaç dakika içinde ele geçirilebilseydi — üstelik saldırgan ne parolanıza ne de MFA kodunuza ihtiyaç duymadan?

Bu artık teorik bir senaryo değil. FBI’ın Mayıs 2026’da yayımladığı resmi uyarıyla kamuoyunun gündemine giren Kali365 adlı platform, tam olarak bunu yapıyor. Üstelik teknik bilgisi sınırlı saldırganlara bile kurumsal Microsoft 365 hesaplarını ele geçirme imkânı sunuyor.

FBI Neden Acil Uyarı Yayımladı?

FBI’ın Mayıs 2026 tarihli resmi güvenlik duyurusuna göre Kali365, saldırganlara Microsoft 365 OAuth jetonlarına erişim sağlayan ve çok faktörlü kimlik doğrulamayı kullanıcı kimlik bilgilerine ihtiyaç duymadan atlayan bir Hizmet Olarak Kimlik Avı (PhaaS — Phishing-as-a-Service) platformudur.

Platform aboneliği; yapay zeka destekli kimlik avı tuzakları, hedeflenen kurbanları takip etmeye yarayan kontrol panelleri ve otomatik saldırı şablonları gibi özellikler sunuyor. Yani teknik bilgisi olmayan bir saldırgan bile bu platformla kurumsal hesaplara yönelik kapsamlı bir saldırı kampanyası başlatabilir.

Siber güvenlik firması Arctic Wolf’un araştırmacısı Steven Campbell konuya ilişkin şu değerlendirmeyi yaptı: “Platform meşru Microsoft altyapısını kullandığından, saldırı kurban tarafından normal görünüyor ve bu da tespiti zorlaştırıyor. Pratik anlamda bu, bir saldırganın karmaşık araçlar geliştirmesine gerek kalmadığı anlamına geliyor. Kampanyayı hızlıca ve geniş çapta başlatabiliyorlar.”

Kali365 Nasıl Çalışır? Saldırı Adım Adım

Kali365, OAuth cihaz kodu kimlik doğrulama akışını istismar eder. Bu akış normalde TV ya da yazıcı gibi tarayıcısı olmayan cihazların Microsoft hesabına bağlanması için tasarlanmıştır — ancak saldırganlar bu mekanizmayı kurumsal hesaplara sızmak için kullanıyor.

Adım 1 — Güvenilir Görünen Kimlik Avı E-postası

Çalışan, bulut depolama ya da belge paylaşım servisi gibi tanıdık bir kaynaktan geliyormuş izlenimi veren bir e-posta alır. E-posta, güvenilir bir Microsoft doğrulama sayfasını ziyaret etmesini ve kısa bir kod girmesini ister.

Adım 2 — Meşru Microsoft Sayfasında İşlem

Kullanıcı microsoft.com/devicelogin adresine gider ve kodu girer. Sayfa gerçek Microsoft altyapısıdır. Ardından alışılmış MFA adımını tamamlar ve sayfayı kapatır. Her şey normal görünür.

Adım 3 — Saldırgan Kalıcı Erişim Kazanır

Kullanıcı farkında olmadan saldırgana ait bir cihaz için yetkilendirme yapmıştır. Saldırgan artık geçerli bir OAuth erişim jetonu ve yenileme jetonu elde etmiştir. Bu jetonlarla Outlook, Teams, OneDrive ve diğer tüm Microsoft 365 uygulamalarına kalıcı erişim sağlanır.

Neden Bu Kadar Tehlikeli?

Saldırgan şifreyi hiç görmez. MFA koduna ihtiyaç duymaz. Oturum açma kaydı, normal bir kullanıcı girişi gibi görünür. Standart güvenlik araçları bu saldırıyı anında tespit edemez. Üstelik yenileme jetonu, kullanıcı parolasını değiştirse bile geçerliliğini koruyabilir.

OAuth Kimlik Avı: Aynı Tehdidin Farklı Bir Boyutu

Kali365’e paralel olarak faaliyet gösteren OAuth kimlik avı saldırıları da kurumsal Microsoft 365 ortamlarını tehdit ediyor.

Bu saldırılarda çalışanlara meşru görünümlü bir uygulama erişim talebi gönderilir. Kullanıcı “İzin Ver” butonuna tıkladığında, uygulamaya posta kutusu, kişiler, takvim ve dosyalara uzun süreli erişim yetkisi vermiş olur. Bu yetkiyle oluşturulan jeton aylarca geçerli kalabilir ve parola değişikliğinden etkilenmez.

Şubat 2026’da ortaya çıkan EvilTokens adlı OAuth kimlik avı platformu, yalnızca beş hafta içinde beş farklı ülkede 340’tan fazla Microsoft 365 organizasyonunu bu yöntemle ele geçirdi.

Bu Saldırılar Hangi Riskleri Yaratır?

Bir Microsoft 365 hesabının ele geçirilmesi zincirleme riskler doğurur.

Veri Sızıntısı

Posta kutusu, OneDrive ve SharePoint’teki tüm dosyalara erişim açılır. Müşteri verileri, sözleşmeler, teklifler ve finansal belgeler saldırganın eline geçer.

İç Ağa Sıçrama

Ele geçirilen hesap, diğer çalışanlara güvenilir görünen kimlik avı mesajları göndermek için kullanılır. “Meslektaşınızdan gelen” bir e-posta, dışarıdan gelen bir saldırıya kıyasla çok daha etkilidir.

Fidye Yazılımı Kapısı

Microsoft 365 erişimi, kurumsal ağa yönelik fidye yazılımı saldırılarında başlangıç noktası olarak sıklıkla kullanılmaktadır.

KVKK Yükümlülükleri

Kişisel veri içeren posta kutularının ihlali, 72 saat içinde Kişisel Verileri Koruma Kurumu’na bildirim zorunluluğu doğurur. İdari para cezaları ve itibar kaybı kaçınılmaz olur.

Microsoft 365 Hesabınızı Korumak İçin 6 Kritik Önlem

1. OAuth Uygulama İzinlerini Denetleyin

Kuruluşunuzdaki hangi uygulamaların Microsoft 365 hesaplarına erişim iznine sahip olduğunu düzenli olarak gözden geçirin. Azure Active Directory (Entra ID) yönetim panelinden bu listeye ulaşabilir, gereksiz ya da tanımadığınız uygulamaların erişimini iptal edebilirsiniz.

2. Kullanıcı Onaylı OAuth İzinlerini Kısıtlayın

Çalışanların bireysel olarak üçüncü taraf uygulamalara Microsoft 365 erişimi vermesini engelleyin. Bu yetkiyi yalnızca IT yöneticisine bırakın. Microsoft 365 Yönetim Merkezi’nden “Kullanıcı onayı ayarları” bölümünde bu kısıtlamayı kolayca uygulayabilirsiniz.

3. Cihaz Kodu Kimlik Doğrulama Akışını Kısıtlayın veya Devre Dışı Bırakın

Kali365’in istismar ettiği OAuth cihaz kodu akışını kuruluşunuzda ihtiyaç duymuyorsanız tamamen devre dışı bırakın. Koşullu erişim politikaları aracılığıyla bu akışı yalnızca onaylı cihazlarla sınırlayabilirsiniz.

4. Koşullu Erişim Politikaları Oluşturun

Belirli IP adresleri, cihaz türleri veya coğrafi konumlar dışından gelen girişleri otomatik engelleyen kurallar tanımlayın. Tanıdık olmayan bir konumdan gelen oturum girişimlerini anında fark edin ve engelleyin.

5. Jeton Ömrünü Sınırlayın

Microsoft 365 kiracı ayarlarından yenileme jetonu geçerlilik sürelerini kısaltın. Uzun süreli jetonlar saldırganların aylarca tespit edilmeden erişim sürdürmesine olanak tanır. Kısa jeton ömrü, ele geçirilen jetonun kullanım penceresini önemli ölçüde daraltır.

6. Çalışan Farkındalık Eğitimi Verin

Kali365 meşru Microsoft altyapısını kullandığı için teknik filtreleme tek başına yeterli değildir. Çalışanlarınızın şu konularda bilinçli olması kritik önem taşır: tanımadık uygulamalara erişim izni vermeme, beklenmedik Microsoft doğrulama isteklerine şüpheyle yaklaşma ve IT ekibine danışmadan onay vermeme.

IT Yöneticileri İçin Hızlı Kontrol Listesi

Azure AD / Entra ID:

  • Tüm yetkili OAuth uygulamalarını listele ve denetle
  • Son 90 günde eklenen yeni uygulamaları kontrol et
  • Bilinmeyen veya kullanılmayan uygulamaların erişimini iptal et
  • Cihaz kodu kimlik doğrulama akışını kısıtla veya devre dışı bırak

Microsoft 365 Yönetim Merkezi:

  • Kullanıcı onaylı OAuth uygulamalarını kısıtla
  • Koşullu erişim politikasını etkinleştir ve yapılandır
  • Jeton ömürlerini gözden geçir, kısa süreli yapılandırma uygula

Microsoft Defender for Cloud Apps (MCAS):

  • Olağandışı OAuth erişimlerini gerçek zamanlı izle
  • Şüpheli uygulama yetkilerini otomatik tespit için politika oluştur

Çalışan Tarafı:

  • Cihaz kodu ve OAuth kimlik avı konusunda farkındalık eğitimi ver
  • Kimlik avı simülasyon testi düzenle
  • Şüpheli erişim taleplerini raporlama prosedürü oluştur

Sonuç: MFA’nız Var Ama Bu Saldırıya Karşı Korumuyor

Kali365 ve OAuth kimlik avı saldırıları, MFA’yı devre dışı bırakmak yerine tamamen atlıyor. FBI’ın resmi uyarısı bu tehdidi artık göz ardı edilemez bir kurumsal risk haline getiriyor.

Microsoft 365 güvenliği artık yalnızca “güçlü parola + MFA” denkleminden ibaret değil. OAuth izin yönetimi, cihaz kodu akışı kısıtlaması, koşullu erişim politikaları ve çalışan farkındalığı birlikte ele alınmadığında hesaplarınız risk altında olmaya devam eder.

Microsoft 365 ortamınızın güvenlik duruşunu değerlendirmek ve açıkları kapatmak için uzman desteği almak istiyorsanız bizimle iletişime geçin.