Otel Wi-Fi Ağları Üzerinden Microsoft 365 Hesaplarına Saldırılar Artıyor
Microsoft, otel Wi-Fi ağlarını hedef alan bir siber saldırı kampanyasını Rusya merkezli Midnight Blizzard grubuna atfetti.

Görsel kaynağı: bleepstatic.com
Microsoft, otel Wi-Fi ağlarını hedef alan ve dünya genelinde yayılan bir siber saldırı kampanyasını Rusya merkezli tehdit aktörü Midnight Blizzard ile ilişkilendirdi. Bu faaliyet, siber güvenlik şirketi ReliaQuest tarafından daha önce rapor edilmişti ve saldırganların Wi-Fi cihazlarındaki DNS ayarlarını değiştirerek Microsoft 365 hesaplarını çalmayı hedeflediği belirtildi.
Microsoft, bu kampanyayı Storm-2945 olarak adlandırılan bir Rus hacker grubuna atfetti. Bu grup, Midnight Blizzard'ın bir alt kümesi olarak tanımlanıyor. Yapılan araştırmalar sonucunda, sürekli erişim, kimlik bilgisi çalma, gözetleme ve veri sızdırma yeteneklerine sahip iki kötü amaçlı yazılım ailesi olan CornFlake ve ChocoShell tespit edildi.
Microsoft, bu saldırı kampanyasına CaptiveCrunch adını verdi ve en azından Mayıs ayının başından beri aktif olduğunu düşündüğünü açıkladı. Ancak tehdit aktörünün Şubat ayından beri cihaz ve OAuth kodu phishing operasyonları yürüttüğünü de vurguladı.
Saldırganlar, captive portal ekipmanları tarafından hizmet verilen ağlarda DNS ve HTTP trafiğini manipüle ederek, kullanıcıların otel ve konferans merkezi Wi-Fi ağlarına bağlantılarını kesintiye uğratma imkanı buluyor. ReliaQuest gibi Microsoft da saldırının başlangıç noktasını tam olarak belirleyemedi; ancak paylaşılan altyapılarda ihlal belirtileri gözlemlendiğini kaydetti.
DNS ayarlarını değiştirdikten sonra, saldırganlar kurbanları Microsoft 365 giriş portallarını taklit eden phishing sayfalarına yönlendirebiliyor veya Microsoft Entra ID kimlik doğrulama akışlarını kötüye kullanan cihaz kodu phishing sayfalarına yönlendirebiliyor. Microsoft, bu tür aktiviteleri Temmuz ayından beri izliyor.
Önceden açıklanmayan üçüncü bir seçenek ise, kullanıcı doğrulaması için ClickFix istemleri aracılığıyla Windows'a kötü amaçlı yazılım gönderen sahte tarayıcı ve işletim sistemi güncelleme sayfalarının kullanılması. Microsoft, bazı ClickFix açılışlarında tehdit aktörünün Android cihazlarını hedef alarak bir APK dosyası ile kötü amaçlı yazılım dağıttığını da tespit etti.
Microsoft, iki yeni Windows kötü amaçlı yazılım ailesini analiz etti ve CornFlake'in, kullanıcıyı oyalamak için sahte bir ilerleme penceresi gösteren Go tabanlı bir uzaktan erişim trojanı (RAT) olduğunu belirtti. Bu yazılım çalıştırıldığında, %AppData% dizinine kopyalandıktan sonra kullanıcıyı oyalamak için sahte bir Windows güncelleme ekranı, Defender virüs taraması, disk optimizasyon aracı veya tarayıcı güncelleme istemi gibi çeşitli sahte pencereler gösteriyor.
CornFlake, kendini “Cloud Sync Service” olarak gizleyerek meşru bir Windows bileşeni gibi görünüyor ve Windows hizmeti kayıtları, kayıt defteri çalıştırma anahtarları gibi bir dizi kalıcılık mekanizması kullanıyor.
İkinci kötü amaçlı yazılım olan ChocoShell ise, tarayıcı çerezleri, kaydedilmiş şifreler ve Microsoft 365 ile Azure AD token'larını hedef alan bir bellek içi PowerShell kimlik bilgisi çalıcısıdır. Araştırmacılar, bu iki kötü amaçlı yazılımın geliştirilmesinde yapay zeka araçlarının kullanıldığını değerlendiriyor.
Microsoft, otel ve konferans Wi-Fi ağlarının güvenilir olmadığını kabul ederek, özel hücresel veya yönetilen bağlantıların mümkün olduğunca kullanılması gerektiğini öneriyor. Ayrıca, captive portal üzerinden sunulan yazılım güncellemelerinden kaçınılması, çok faktörlü kimlik doğrulama ve şifre anahtarları ile phishing'e dayanıklı kimlik doğrulama yöntemlerinin benimsenmesi tavsiye ediliyor.
Sonuç olarak, güvenlik ekipleri başarılı saldırıların yalnızca %54'ünü kaydediyor ve %14'üne yalnızca uyarı veriyor. Kalan saldırılar, çevrenizde görünmeden geçiyor.
Yazar: Burak Arslan
Siber Güvenlik ve Donanım Uzmanı
Siber güvenlik, veri gizliliği ve donanım mimarileri alanında derinlemesine analizler yapan uzman.
Tüm yazılarını gör










