Canlı bir Microsoft 365 oltalama operasyonu yürüten bir saldırgan, Python web sunucusunu açık bir portta dinlemeye bıraktı ve dizin listelemesini açık unuttu. Bunu yapan komut — python3 -m http.server 8080 — hâlâ okunabilir durumdaki .bash_history dosyasında duruyordu.
Bu tek hatadan yola çıkan Fransız güvenlik firması Lexfo, operatörün tüm araç setine ulaştı ve buradan yola çıkarak iki farklı oltalama operatörüne daha geçiş yaptı. Toplamda üç kampanya ortaya çıkarıldı. Her biri, açık kaynaklı Evilginx proxy'sinin GitHub'dan klonlanmış özel bir çatalını (fork) kullanıyordu.
Üç kampanyanın en büyüğü bir yılı aşkın süredir aktifti ve kurbanlarının büyük çoğunluğu kurumsal posta kutularıydı.
Üç kampanya da Çok Faktörlü Kimlik Doğrulama'yı (MFA) iki farklı mekanizmayla aştı: biri canlı oturum açmayı proxy'leyerek, diğeri ise meşru bir Microsoft oturum açma akışını kötüye kullanarak. Bu iki yöntem farklı savunma stratejileri gerektiriyor ki bu da Microsoft 365 kullanıyorsanız en önemli kısım.
Çalışan bir saldırı sunucusunda dizin listelemesinin açık olması neredeyse tam bir itiraf niteliğinde. Liste, oltalama yapılandırmalarını, kimlik bilgisi toplama kayıtlarını, RMM kurulum dosyalarını, kombolistleri, yedek arşivleri ve operatörün kendi Telegram oturum dosyalarını açığa çıkardı.
Sunucunun arka planında bir Evilginx aradaki-adam (adversary-in-the-middle) proxy'si ve aynı ana bilgisayarda çalışan bir SimpleHelp uzak konsolu vardı. Sunucu, Nisan 2026 sonlarında rutin bir internet taraması sırasında keşfedilen 185.163.204[.]7 IP adresinde, Budapeşte'de bulunuyordu.
Bash geçmişi ve bir dizi herkese açık depo (repo), doğrudan operatöre işaret ediyordu: Firma tarafından codemado olarak takip edilen Mısırlı bir aktör. 2018'den beri VoIP ve hacker forumlarında aktif olan bu kişi, şu anda picis[.]net üzerinde bir Microsoft 365 AiTM platformu işletiyor ve MaDoO Blaster adını verdiği bir toplu e-posta programı aracılığıyla erişimleri paraya çeviriyor.
Kampanyası 20 Nisan'da başladı ve dizinin bulunduğu 30 Nisan tarihinden sonra da devam etti. Haftalar sonra bile yeni alt alan adları ve yenilenmiş bir joker sertifika ortaya çıktı. Operatörün kendi botu, biri Fransız diğeri Kuzey Amerikalı iki kurumsal M365 hesabına karşı ele geçirme kaydı tutuyordu.
Firmaya göre, aynı hesapların farklı IP'lerden tekrar tekrar ele geçirilmesi, operatörün süresi dolan token'ları yenilemesiyle tutarlılık gösteriyor.
Araç Setlerinin Kaynağı
codemado kullandığı altyapıyı kendisi inşa etmemişti. Onu klonlamıştı ve bash geçmişi, araç setlerini yan yana karşılaştırdığını gösteriyordu. Sunucuda, iki farklı GitHub geliştiricisinden alınmış dört Evilginx varyantı bulunuyordu ve her iki geliştiricinin de kendi başlarına aktif operatörler olduğu ortaya çıktı.