Otel Wi-Fi'siyle Microsoft hesapları çalınmış.
Otel Wi-Fi Ağlarını Ele Geçiren Saldırganlar Microsoft 365 Hesaplarını Hedef Almaya Başladı
otel wi-fi ağlarına sızan saldırganlar, kullanıcıları sahte microsoft 365 sayfalarına yönlendirerek kurumsal hesapları ve hassas verileri hedef alıyor. kampanyanın hazirandan beri sürdüğü belirtildi.
siber güvenlik şirketi reliaquest, otel ve konferans merkezlerindeki bazı wi-fi ağ cihazlarının ele geçirilerek kullanıcıların sahte microsoft 365 oturum açma sayfalarına yönlendirildiğini açıkladı. en az haziran ayından bu yana devam ettiği belirtilen kampanya, farklı sektörlerden kurumsal çalışanları etkiliyor. araştırmaya göre saldırının temel amacı, seyahat eden çalışanların kurumsal hesaplarına erişim sağlayarak hassas şirket verilerini ele geçirmek. ….
Siber güvenlik şirketi ReliaQuest, otel ve konferans merkezlerindeki bazı Wi-Fi ağ cihazlarının ele geçirilerek kullanıcıların sahte Microsoft 365 oturum açma sayfalarına yönlendirildiğini açıkladı. En az haziran ayından bu yana devam ettiği belirtilen kampanya, farklı sektörlerden kurumsal çalışanları etkiliyor. Araştırmaya göre saldırının temel amacı, seyahat eden çalışanların kurumsal hesaplarına erişim sağlayarak hassas şirket verilerini ele geçirmek.
DNS Ayarları Değiştirilerek Gerçek Microsoft Sayfaları Taklit Ediliyor
ReliaQuest’in teknik incelemesi, saldırganların Wi-Fi ağ geçitlerinde yönetici yetkisi elde ettikten sonra DNS yapılandırmasını değiştirdiğini ortaya koydu. DNS yönlendirmesi değiştirildiğinde kullanıcılar gerçek Microsoft oturum açma adresini ziyaret ettiğini düşünürken saldırganların hazırladığı kimlik avı sayfasına ulaşıyor.
Araştırmacılar, ABD’deki farklı şehirlerin yanı sıra Hindistan ve Suudi Arabistan’da da ele geçirilmiş ağ cihazları tespit etti. Doğrudan cevap vermek gerekirse saldırı belirli bir sektörü hedeflemiyor; otel veya etkinlik ağlarına bağlanan kurumsal kullanıcıları hedef alıyor. ReliaQuest, saldırıda Microsoft giriş ekranını taklit etmek amacıyla oluşturulan çok sayıda alan adının kullanıldığını belirledi. Kullanıcılar hesap bilgilerini bu sahte sayfalara girdiğinde Microsoft 365 kimlik bilgileri doğrudan saldırganların eline geçebiliyor.
Araştırmacılar, bazı vakalarda klasik kimlik avının ötesine geçen farklı bir yöntem de gözlemledi. Saldırganlar, Microsoft Entra ID’nin Device Code Authentication akışını kötüye kullanarak kullanıcıyı sahte onay ekranına yönlendirebiliyor.
Kullanıcı ekrandaki isteği onayladığında saldırganın daha önce başlattığı oturum yetkilendiriliyor ve geçerli bir OAuth belirteci oluşturuluyor. Doğrudan cevap vermek gerekirse bu yöntem, kullanıcı parolasını ele geçirmeden çok faktörlü kimlik doğrulamayı (MFA) etkisiz bırakabiliyor.
ReliaQuest, saldırganların olayların yaklaşık üçte birinde Windows’un Web Proxy Auto-Discovery (WPAD) mekanizmasını da hedef aldığını bildirdi. Araştırmacılar, kötü amaçlı Proxy Auto-Configuration (PAC) dosyalarıyla Chrome başta olmak üzere bazı uygulamaların trafiğinin saldırgan kontrolündeki ara sunucuya yönlendirilmeye çalışıldığını tespit etti. Şirket, bu girişimlerin başarılı olduğuna dair kesin kanıt elde edemedi.
ReliaQuest, saldırının başlangıç noktasının henüz kesinleşmediğini belirtiyor. Araştırmacılar, internete açık yönetim panelleri, zayıf korunan SSH veya SNMP servisleri ya da ağ cihazlarındaki güvenlik açıklarının ilk erişim noktası olarak kullanılmış olabileceğini değerlendiriyor. Şirket, kampanyanın yöntem bakımından daha önce APT28 (Fancy Bear veya Forest Blizzard olarak da bilinen grup) ile ilişkilendirilen yönlendirici saldırılarıyla benzerlik taşıdığına işaret ediyor ancak doğrudan bir atıf yapmıyor.
Siber güvenlik uzmanları, yalnızca Google Public DNS gibi herkese açık DNS hizmetlerini kullanmanın bu saldırıya karşı yeterli koruma sağlamadığını vurguluyor. Saldırganlar DNS isteklerini ağ geçidinde değiştirdiği için sorgular hedef DNS sunucusuna ulaşmadan önce yönlendirme gerçekleştirilebiliyor.
ReliaQuest, seyahat eden çalışanların tam tünel (full-tunnel) VPN bağlantısını sürekli etkin tutmasını, şifrelenmiş DNS kullanımını zorunlu hale getirmesini, WPAD özelliğini devre dışı bırakmasını ve Microsoft Entra ID üzerinde kullanılmayan Device Code Authentication akışını kapatmasını öneriyor. Özellikle otel, havaalanı ve konferans merkezi gibi ortak ağlarda çalışan kurumlar için bu önlemler hesap ele geçirme riskini önemli ölçüde azaltabiliyor.