Siber Güvenlik

Otel Wi-Fi'si Üzerinden Sahte Güncellemeyle Casus Yazılım Bulaştırılıyor

Otel Wi-Fi'si Üzerinden Sahte Güncellemeyle Casus Yazılım Bulaştırılıyor
İngilizcenizi Malta'da eğlenerek geliştirmek ister misiniz? Bilgi al →

Microsoft'un son raporuna göre, ele geçirilen otel Wi-Fi ağları üzerinden sunulan sahte bir tarayıcı güncellemesi, CornFlake adlı bir uzaktan erişim truva atını (RAT) yaymak için kullanıldı. Bu kötü amaçlı yazılım, web kamerası görüntülerini, mikrofon sesini ve tuş vuruşlarını kaydedebiliyor.

Araştırmacılar bu operasyonu CaptiveCrunch olarak adlandırırken, saldırıyı Storm-2945 kod adlı gruba bağlıyor. Storm-2945'in, Midnight Blizzard (APT29 ve Cozy Bear olarak da biliniyor) grubunun operasyonel bir alt kolu olduğu değerlendiriliyor. ABD ve İngiltere hükümetleri, bu daha geniş grubu Rusya'nın Dış İstihbarat Servisi'ne (SVR) dayandırıyor.

ReliaQuest'in incelediği ele geçirilmiş ağlarda, bağlantılı cihazlara atanan DNS çözümleyici olarak da otelin kablosuz ağ giriş kapısı (captive portal gateway) kullanılıyordu. Bu ağ geçidinin yönetim kontrolünü ele geçiren saldırganlar, Alan Adı Sistemi (DNS) yanıtlarını tahrif ederek trafiği yönlendirebildi. Bu sayede, bir dizüstü bilgisayarın otomatik bağlantı kontrolünü sahte bir tarayıcı veya işletim sistemi güncellemesine yönlendirebildiler.

Bazı sayfalarda, kurbanlara bir terminal veya başka bir Windows aracını açıp saldırganın sağladığı komutu çalıştırmalarını söyleyen ClickFix talimatları kullanılıyor. Ağ geçidi, kullanıcının nereye yönlendirileceğini kontrol ediyor ancak uç noktaya sessizce bulaşmıyor. Kurbanın yine de yükü indirmesi veya çalıştırması gerekiyor.

Microsoft, trafik manipülasyonunu Mayıs ayı başından bu yana birçok ülkedeki otel ağlarında gözlemledi ancak hangi otel, mekan veya ağ geçidi sağlayıcısı olduğunu açıklamadı. ReliaQuest, otelin ağ geçidi yanıt vermeden önce DNS sorgularını kurumsal çözümleyiciler üzerinden gönderen, her zaman açık ve tam tünelli bir sanal özel ağ (VPN) kullanılmasını öneriyor.

Araştırmacılar, seyahat edenlerin özel bağlantılar kullanmalarını ve kablosuz ağ giriş kapıları (captive portal) aracılığıyla sunulan yazılım güncellemelerini, sertifikaları, tarayıcı güncellemelerini, sorun giderme araçlarını veya güvenlik yardımcı programlarını reddetmelerini tavsiye ediyor.

16 Temmuz'dan bu yana, bazı CaptiveCrunch açılış sayfaları konukları Microsoft'un cihaz kodu kimlik doğrulama akışına yönlendiriyor. Saldırganın sağladığı kodu Microsoft'un meşru oturum açma sayfasına girmek, saldırganın kontrolündeki oturuma çok faktörlü kimlik doğrulamayı (MFA) geçmiş erişim sağlayabiliyor. Microsoft, gerekli olmayan yerlerde bu akışın Koşullu Erişim (Conditional Access) ile engellenmesini öneriyor.

Malta'da garsonluk gibi işlerle çalışarak İngilizceni geliştir. Başvur →

Kaynak: The Hacker News