İctimai Wi-Fi Şəbəkələri Korporativ Kimlik Məlumatlarını Oğurlamaq Üçün İstifadə Edilir – Veri Sızıntısı

İctimai Wi-Fi Şəbəkələri Korporativ Məlumatların Oğurlanması Üçün İstifadə Edilir

Kibertəhlükəsizlik şirkəti ReliaQuest, otel və konfrans mərkəzlərindəki Wi-Fi şəbəkə keçidlərini ələ keçirən hakerlərin, səyahət edən işçilərin Microsoft 365 hesablarını hədəf aldığını açıqlayıb. Təcavüzkarlar trafiki öz saxta saytlarına yönləndirərək kimlik məlumatlarını oğurlayır.

İctimai Wi-Fi şəbəkəsinə qoşulmuş notbuk ekranında görünən saxta giriş səhifəsi və arxa fonda bir kiber təcavüzkar.

Nə Baş Verdi

Kibertəhlükəsizlik dünyası, səyahət edən peşəkarları hədəf alan yeni və narahatedici bir hücum kampaniyası ilə üz-üzədir. Kibertəhlükəsizlik şirkəti ReliaQuest tərəfindən yayımlanan bir hesabatına görə, kimliyi məlum olmayan bir təhdid aktoru, otellər və konfrans mərkəzləri kimi ictimai məkanlarda yerləşən Wi-Fi şəbəkə keçidlərini (gateway) ələ keçirərək korporativ işçilərin Microsoft 365 hesab məlumatlarını oğurlayır. Hesabatda hücumların ən azı 2026-cı ilin iyun ayından bəri davam etdiyi bildirilir.

Təcavüzkarların əsas hədəfi, bu ictimai şəbəkələrə qoşulan və adətən işgüzar səfərdə olan işçilərdir. Hakerlər, ələ keçirdikləri bu şəbəkə infrastrukturundan istifadə edərək, istifadəçiləri fərqində olmadan öz nəzarətlərində olan saxta veb saytlarına yönləndirir və bu yolla kritik əhəmiyyətə malik korporativ kimlik məlumatlarını ələ keçirirlər. Bu üsul, təcavüzkarların qurbanla qoşulduğu xidmət arasına girərək bütün ünsiyyəti izləməsinə və manipulyasiya etməsinə imkan verir.

Ələ Keçirilən Məlumatlar

Bu hücum kampaniyasının əsas hədəfi, korporativ dünyada geniş yayılmış Microsoft 365 platformasına aid hesab məlumatlarıdır. Təcavüzkarlar, ələ keçirdikləri kimlik məlumatları ilə şirkətlərin daxili şəbəkələrinə, e-poçt sistemlərinə və bulud yaddaş sahələrinə sızmağı hədəfləyirlər. ReliaQuest-in təhlilinə görə, təcavüzkarların topladığı məlumatlar bunlardır:

  • Microsoft 365 İstifadəçi Adları və Şifrələri: Hücumun əsas diqqət mərkəzində olan bu məlumatlar, şirkət şəbəkələrinə ilkin giriş üçün istifadə olunur.
  • Digər Həssas Məlumatlar: Ortadakı Adam (AitM) texnikası sayəsində, təcavüzkarlar şifrələnməmiş və ya zəif şifrələnmiş digər trafikləri də izləyərək əlavə həssas məlumatlara çata bilərlər. Ancaq mənbədə bu mövzuda xüsusi bir detal verilməmişdir.

Ələ keçirilən bu kimlik məlumatları, daha böyük kiberhücumlar, məlumat sızmaları və ya casusluq fəaliyyətləri üçün bir tramplin rolunu oynaya bilər.

Hücum Necə Həyata Keçirildi

Təcavüzkarlar hədəflərinə çatmaq üçün çoxqatlı və texniki bir üsul tətbiq edirlər. ReliaQuest-in hesabatına görə, hücum zənciri aşağıdakı addımlardan ibarətdir:

1. Şəbəkə Keçidlərinin Ələ Keçirilməsi: Hücumun ilk addımı, otellərdə, konfrans mərkəzlərində və digər paylaşılan məkanlarda istifadə olunan ictimai Wi-Fi şəbəkə keçidlərinin (adətən SOHO - Kiçik Ofis/Ev Ofisi tipli routerlər) təhlükəsizliyinin pozulmasıdır. Bu cihazların necə ələ keçirildiyinə dair texniki təfərrüatlar hesabatda yer almır.

2. DNS Konfiqurasiyasının Dəyişdirilməsi: Hakerlər, ələ keçirdikləri routerlərin DNS (Domain Name System) parametrlərini dəyişdirirlər. Bu proses, "DNS Zəhərlənməsi" olaraq bilinən bir texnikanın əsasını təşkil edir. Normalda bir istifadəçi Microsoft-un giriş səhifəsinə getmək istədikdə, DNS serveri onu düzgün IP ünvanına yönləndirir. Ancaq bu hücumda, router bütün istifadəçiləri təcavüzkarın nəzarətində olan saxta bir serverin IP ünvanına yönləndirir.

3. Ortadakı Adam (AitM) Hücumu: DNS yönləndirməsi sayəsində, təcavüzkarlar qurbanla internet arasına girmiş olurlar. Bu, klassik bir Ortadakı Adam (Adversary-in-the-Middle - AitM) hücumudur. Qurban, qanuni bir sayta qoşulduğunu düşünsə də, əslində bütün trafiki təcavüzkarın infrastrukturu üzərindən keçir.

4. Saxta Giriş Səhifələri: Yönləndirilən istifadəçilər, Microsoft-un rəsmi giriş səhifələrini tamamilə təqlid edən saxta veb saytları (fişinq tələsi) ilə qarşılaşırlar. ReliaQuest, təcavüzkarların bu məqsədlə xüsusi olaraq qeydiyyatdan keçirdiyi dörd fərqli domen adı (domain) təsbit etdiyini bildirdi.

5. Kimlik Məlumatlarının Oğurlanması: Qurbanlar, bu saxta səhifələrə Microsoft 365 istifadəçi adı və şifrələrini daxil etdikdə, bu məlumatlar birbaşa təcavüzkarların əlinə keçir.

Kimlər Təsir Altındadır

Hücum, müəyyən bir sektoru hədəf almaqdan daha çox, səyahət edən bütün korporativ işçilər üçün bir təhdid yaradır. ReliaQuest, ələ keçirilən şəbəkə keçidlərinə qoşulan trafikin çox müxtəlif sektorlardan gəldiyini təsdiqlədi. Təsirə məruz qalanlar və potensial hədəflər bunlardır:

  • Coğrafi Məkanlar: Hücumların ABŞ, Hindistan və Səudiyyə Ərəbistanındakı məkanlarda cəmləşdiyi müşahidə edildi.
  • Hədəfdəki Sektorlar: Maliyyə xidmətləri, peşəkar xidmətlər, hüquq, səhiyyə, enerji və pərakəndə satış kimi bir çox fərqli sektordan olan təşkilatların işçiləri bu hücumlardan təsirləndi.
  • Risk Altındakı Təşkilatlar: Hesabat, captive portal (istifadəçilərin qoşulmaq üçün bir veb səhifəsindən keçmək məcburiyyətində olduğu şəbəkələr) xidməti təklif edən bütün qurumların oxşar bir hücum səthi ilə qarşı-qarşıya olduğu barədə xəbərdarlıq edir. Bunlara hava limanları, konfrans mərkəzləri, səhiyyə müəssisələri, universitetlər və tədbir məkanları daxildir.

Nə Edə Bilərsiniz

Bu cür hücumlardan qorunmaq həm fərdi istifadəçilər, həm də təşkilatlar üçün məlumatlılıq və proaktiv tədbirlər tələb edir.

Fərdi İstifadəçilər Üçün Tövsiyələr:

  • VPN İstifadə Edin: İctimai Wi-Fi şəbəkələrinə qoşularkən mütləq etibarlı bir VPN (Virtual Şəxsi Şəbəkə) xidmətindən istifadə edin. VPN, bütün internet trafikinizi şifrələyərək Ortadakı Adam hücumlarına qarşı qoruma təmin edir.
  • Ünvan Sətrini Yoxlayın: Kimlik məlumatlarınızı daxil etməzdən əvvəl veb sayt ünvanının (URL) doğru olduğundan və HTTPS istifadə etdiyindən əmin olun. Şübhəli və ya səhv yazılmış domen adlarına diqqət yetirin.
  • Çoxfaktorlu Kimlik Doğrulaması (MFA) Aktivləşdirin: Microsoft 365 və digər bütün vacib hesablarınızda MFA-nı aktivləşdirin. Bu, şifrəniz oğurlansa belə, təcavüzkarın hesabınıza daxil olmasının qarşısını alır.

Təşkilatlar Üçün Tövsiyələr:

  • İşçiləri Maarifləndirin: Səyahət edən işçiləri ictimai Wi-Fi şəbəkələrinin riskləri və fişinq hücumları barədə mütəmadi olaraq məlumatlandırın.
  • VPN Siyasətlərini Tətbiq Edin: Şirkət resurslarına kənardan giriş üçün VPN istifadəsini məcburi edin.
  • Anormal Girişləri İzləyin: Korporativ hesablara edilən giriş cəhdlərini (xüsusilə gözlənilməz coğrafi məkanlardan gələnləri) izləyən və xəbərdarlıq edən sistemlərdən istifadə edin.

Şirkət Nə Deyir

Hücumu aşkar edən ReliaQuest, kampaniyanın daha əvvəl müşahidə edilən və Rusiyanın GRU-su ilə əlaqəli olduğu düşünülən APT28 (digər adları ilə Forest Blizzard, Fancy Bear) qrupuna aid edilən FrostArmada kampaniyası ilə oxşarlıqlar daşıdığını bildirir. Ancaq hesabatda əhəmiyyətli fərqliliklərə də diqqət çəkilir.

ReliaQuest-in təhlilinə görə, "Bu yeni kampaniyada istifadə edilən Taktika, Texnika və Prosedurlar (TTP-lər), təhdid aktorunun ən azından APT28-in metodlarını yenidən istifadə etdiyini düşündürür, lakin FrostArmada ilə tam olaraq üst-üstə düşmür."

Hesabatda vurğulanan əsas fərqlər bunlardır:

  • Hücum Metodu: Yeni təcavüzkar, bütün istifadəçiləri fərq qoymadan öz infrastrukturuna yönləndirmək üçün DNS zəhərlənməsindən istifadə edir. ReliaQuest-ə görə, bu vəziyyət "APT28-ə nisbətən daha az mürəkkəb və ya daha az diqqətli bir aktorun göstəricisi ola bilər."
  • Hədəflər: Otel və konfrans mərkəzlərindəki captive portal cihazlarının hədəflənməsi, FrostArmada hesabatlarında daha əvvəl sənədləşdirilməmiş bir üsuldur.
  • İnfrastruktur: İstifadə olunan domen adları və IP ünvanları, daha əvvəl bilinən APT28 kampaniyaları ilə əlaqəli infrastrukturla uyğun gəlmir.

Nəticə etibarilə, bu hücumların arxasında kimin olduğu dəqiq olmasa da, tanınmış bir dövlət dəstəkli qrupun oyun kitabından səhifələr istifadə etdikləri aydın görünür.

Mənbə

https://www.securityweek.com/hacked-public-wi-fi-gateways-used-to-harvest-corporate-credentials/

Bu məzmun Argus Flow tətbiqimiz vasitəsilə süni intellekt dəstəyi ilə hazırlanmışdır. Argus Flow-u daim təkmilləşdirmək üçün çalışırıq; tərcümə xətası, yanlış mənbə və ya təsdiqlənməmiş məlumat kimi hər hansı bir problemlə qarşılaşsanız, aşağıdakı düyməyə basaraq bizə bildirə bilərsiniz. Rəyləriniz üçün təşəkkür edirik.

Həftəlik Bülten

Hər həftə seçilmiş məlumat pozuntusu xəbərləri gələn qutunuza çatdırılsın.