Halka Açık Wi-Fi Ağları Kurumsal Kimlik Bilgilerini Çalmak İçin Kullanılıyor – Veri Sızıntısı

Halka Açık Wi-Fi Ağları Kurumsal Kimlik Avı İçin Kullanılıyor

Siber güvenlik firması ReliaQuest, otel ve konferans merkezlerindeki Wi-Fi ağ geçitlerini ele geçiren bilgisayar korsanlarının, seyahat eden çalışanların Microsoft 365 hesaplarını hedef aldığını ortaya çıkardı. Saldırganlar, trafiği kendi sahte sitelerine yönlendirerek kimlik bilgilerini çalıyor.

Halka açık bir Wi-Fi ağına bağlı dizüstü bilgisayar ekranında görünen sahte bir giriş sayfası ve arka planda bir siber saldırgan.

Ne Oldu

Siber güvenlik dünyası, seyahat eden profesyonelleri hedef alan yeni ve endişe verici bir saldırı kampanyasıyla karşı karşıya. Siber güvenlik firması ReliaQuest tarafından yayınlanan bir rapora göre, kimliği belirsiz bir tehdit aktörü, oteller ve konferans merkezleri gibi halka açık mekanlarda bulunan Wi-Fi ağ geçitlerini (gateway) ele geçirerek kurumsal çalışanların Microsoft 365 hesap bilgilerini çalıyor. Rapor, saldırıların en az Haziran 2026'dan beri devam ettiğini belirtiyor.

Saldırganların temel hedefi, bu halka açık ağlara bağlanan ve genellikle iş seyahatinde olan çalışanlar. Bilgisayar korsanları, ele geçirdikleri bu ağ altyapısını kullanarak, kullanıcıları farkında olmadan kendi kontrol ettikleri sahte web sitelerine yönlendiriyor ve bu yolla kritik öneme sahip kurumsal kimlik bilgilerini ele geçiriyor. Bu yöntem, saldırganların kurban ile bağlandığı servis arasına girerek tüm iletişimi izlemesine ve manipüle etmesine olanak tanıyor.

Ele Geçirilen Veriler

Bu saldırı kampanyasının birincil hedefi, kurumsal dünyada yaygın olarak kullanılan Microsoft 365 platformuna ait hesap bilgileri. Saldırganlar, ele geçirdikleri kimlik bilgileriyle şirketlerin iç ağlarına, e-posta sistemlerine ve bulut depolama alanlarına sızmayı amaçlıyor. ReliaQuest'in analizine göre, saldırganların topladığı veriler şunları içeriyor:

  • Microsoft 365 Kullanıcı Adları ve Parolaları: Saldırının ana odağını oluşturan bu bilgiler, şirket ağlarına ilk erişim için kullanılıyor.
  • Diğer Hassas Bilgiler: Ortadaki Adam (AitM) tekniği sayesinde, saldırganlar şifrelenmemiş veya zayıf şifrelenmiş diğer trafikleri de izleyerek ek hassas bilgilere ulaşabilir. Ancak kaynakta bu konuda spesifik bir detay verilmemiştir.

Ele geçirilen bu kimlik bilgileri, daha büyük siber saldırılar, veri sızıntıları veya casusluk faaliyetleri için bir basamak taşı görevi görebilir.

Saldırı Nasıl Gerçekleşti

Saldırganlar, hedeflerine ulaşmak için çok katmanlı ve teknik bir yöntem izliyor. ReliaQuest'in raporuna göre saldırı zinciri şu adımlardan oluşuyor:

1. Ağ Geçitlerinin Ele Geçirilmesi: Saldırının ilk adımı, otellerde, konferans merkezlerinde ve diğer paylaşımlı mekanlarda kullanılan halka açık Wi-Fi ağ geçitlerinin (genellikle SOHO - Küçük Ofis/Ev Ofis tipi yönlendiriciler) güvenliğinin aşılmasıdır. Bu cihazların nasıl ele geçirildiğine dair teknik ayrıntılar raporda yer almıyor.

2. DNS Yapılandırmasının Değiştirilmesi: Bilgisayar korsanları, ele geçirdikleri yönlendiricilerin DNS (Domain Name System) ayarlarını değiştiriyor. Bu işlem, "DNS Zehirlenmesi" olarak bilinen bir tekniğin temelini oluşturur. Normalde bir kullanıcı Microsoft'un giriş sayfasına gitmek istediğinde, DNS sunucusu onu doğru IP adresine yönlendirir. Ancak bu saldırıda, yönlendirici tüm kullanıcıları saldırganın kontrolündeki sahte bir sunucunun IP adresine yönlendiriyor.

3. Ortadaki Adam (AitM) Saldırısı: DNS yönlendirmesi sayesinde, saldırganlar kurban ile internet arasına girmiş olur. Bu, klasik bir Ortadaki Adam (Adversary-in-the-Middle - AitM) saldırısıdır. Kurban, meşru bir siteye bağlandığını düşünürken aslında tüm trafiği saldırganın altyapısı üzerinden geçer.

4. Sahte Giriş Sayfaları: Yönlendirilen kullanıcılar, Microsoft'un resmi giriş sayfalarını birebir taklit eden sahte web siteleriyle (kimlik avı tuzağı) karşılaşıyor. ReliaQuest, saldırganların bu amaçla özel olarak kaydettirdiği dört farklı alan adı (domain) tespit ettiğini bildirdi.

5. Kimlik Bilgilerinin Çalınması: Kurbanlar, bu sahte sayfalara Microsoft 365 kullanıcı adı ve şifrelerini girdiklerinde, bu bilgiler doğrudan saldırganların eline geçer.

Etkilenenler Kim

Saldırı, belirli bir sektörü hedeflemekten ziyade, seyahat eden tüm kurumsal çalışanlar için bir tehdit oluşturuyor. ReliaQuest, ele geçirilen ağ geçitlerine bağlanan trafiğin çok çeşitli sektörlerden geldiğini doğruladı. Etkilenenler ve potansiyel hedefler şunlardır:

  • Coğrafi Konumlar: Saldırıların ABD, Hindistan ve Suudi Arabistan'daki mekanlarda yoğunlaştığı gözlemlendi.
  • Hedefteki Sektörler: Finansal hizmetler, profesyonel hizmetler, hukuk, sağlık, enerji ve perakende gibi birçok farklı sektörden kuruluşun çalışanları bu saldırılardan etkilendi.
  • Risk Altındaki Kurumlar: Rapor, captive portal (kullanıcıların bağlanmak için bir web sayfasından geçmek zorunda olduğu ağlar) hizmeti sunan tüm kurumların benzer bir saldırı yüzeyiyle karşı karşıya olduğu uyarısında bulunuyor. Bunlar arasında havaalanları, konferans merkezleri, sağlık tesisleri, üniversiteler ve etkinlik mekanları yer alıyor.

Ne Yapabilirsin

Bu tür saldırılardan korunmak hem bireysel kullanıcılar hem de kurumlar için farkındalık ve proaktif önlemler gerektirir.

Bireysel Kullanıcılar İçin Öneriler:

  • VPN Kullanın: Halka açık Wi-Fi ağlarına bağlanırken mutlaka güvenilir bir VPN (Sanal Özel Ağ) hizmeti kullanın. VPN, tüm internet trafiğinizi şifreleyerek Ortadaki Adam saldırılarına karşı koruma sağlar.
  • Adres Çubuğunu Kontrol Edin: Kimlik bilgilerinizi girmeden önce web sitesi adresinin (URL) doğru olduğundan ve HTTPS kullandığından emin olun. Şüpheli veya yanlış yazılmış alan adlarına dikkat edin.
  • Çok Faktörlü Kimlik Doğrulama (MFA) Aktifleştirin: Microsoft 365 ve diğer tüm önemli hesaplarınızda MFA'yı etkinleştirin. Bu, şifreniz çalınsa bile saldırganın hesabınıza erişmesini engeller.

Kurumlar İçin Öneriler:

  • Çalışanları Eğitin: Seyahat eden çalışanları halka açık Wi-Fi ağlarının riskleri ve kimlik avı saldırıları konusunda düzenli olarak bilgilendirin.
  • VPN Politikaları Uygulayın: Şirket kaynaklarına dışarıdan erişim için VPN kullanımını zorunlu hale getirin.
  • Anormal Girişleri İzleyin: Kurumsal hesaplara yapılan giriş denemelerini (özellikle beklenmedik coğrafi konumlardan gelenleri) izleyen ve uyarı üreten sistemler kullanın.

Şirket Ne Diyor

Saldırıyı ortaya çıkaran ReliaQuest, kampanyanın daha önce gözlemlenen ve Rusya'nın GRU'suyla bağlantılı olduğu düşünülen APT28 (diğer adlarıyla Forest Blizzard, Fancy Bear) grubuna atfedilen FrostArmada kampanyasıyla benzerlikler taşıdığını belirtiyor. Ancak raporda önemli farklılıklara da dikkat çekiliyor.

ReliaQuest'in analizine göre, "Bu yeni kampanyada kullanılan Taktik, Teknik ve Prosedürler (TTP'ler), tehdit aktörünün en azından APT28'in yöntemlerini yeniden kullandığını düşündürüyor, ancak FrostArmada ile tam olarak örtüşmüyor."

Raporda vurgulanan temel farklar şunlar:

  • Saldırı Yöntemi: Yeni saldırgan, tüm kullanıcıları ayrım gözetmeksizin kendi altyapısına yönlendirmek için DNS zehirlenmesi kullanıyor. ReliaQuest'e göre bu durum, "APT28'e kıyasla daha az sofistike veya daha az dikkatli bir aktörün göstergesi olabilir."
  • Hedefler: Otel ve konferans merkezlerindeki captive portal cihazlarının hedeflenmesi, FrostArmada raporlarında daha önce belgelenmemiş bir yöntem.
  • Altyapı: Kullanılan alan adları ve IP adresleri, daha önce bilinen APT28 kampanyalarıyla ilişkili altyapıyla eşleşmiyor.

Sonuç olarak, bu saldırıların arkasında kimin olduğu kesin olmasa da, bilinen bir devlet destekli grubun oyun kitabından sayfalar kullandıkları açıkça görülüyor.

Kaynak

https://www.securityweek.com/hacked-public-wi-fi-gateways-used-to-harvest-corporate-credentials/

Bu içerik, Argus Flow uygulamamız aracılığıyla yapay zeka destekli olarak üretilmiştir. Argus Flow'u sürekli geliştirmek için çalışıyoruz; çeviri hatası, hatalı kaynak veya doğrulanmamış bilgi gibi herhangi bir sorunla karşılaşırsanız aşağıdaki buton aracılığıyla bize bildirebilirsiniz. Geri bildirimleriniz için teşekkür ederiz.

Haftalık Bülten

Her hafta seçilmiş veri ihlali haberleri doğrudan gelen kutunuza gelsin.