Microsoft, küresel çaptaki otel Wi-Fi saldırılarını, Rus devletiyle bağlantılı Midnight Blizzard (APT29 olarak da bilinir) grubuna resmen atfetti. Bu atıf, güvenlik araştırmacılarının haftalardır şüphelendiği bir gerçeği doğruluyor: İş seyahatindekiler, diplomatlar ve üst düzey yöneticiler tarafından kullanılan konaklama ağları, saldırganların Microsoft 365 hesaplarına erişmek için bilinçli bir giriş noktası haline geldi.
Bu kampanya, Microsoft'un kendi uyarılarında zaten belgelenmiş ve Rus bilgisayar korsanlarının M365 jetonlarını çalmak için otel Wi-Fi ağlarını ele geçirmesi hakkındaki önceki haberlerde ele alınmıştı. Buradaki yenilik, hükümet kurumları, düşünce kuruluşları ve kurumsal hedeflere yönelik casusluk amaçlı saldırılarla uzun bir geçmişe sahip olan Midnight Blizzard ile resmi bağlantının kurulması. Faaliyetin bilinen ve kaynakları güçlü bir aktöre dayandırılması, kuruluşların riski ne kadar ciddiye alması gerektiğini değiştiriyor ve herkesin halka açık bir ağa ne kadar güvenebileceğine dair yeni soruları gündeme getiriyor.
Otel Wi-Fi Saldırıları Nasıl Çalışıyor?
Bu kampanyanın merkezinde basit ama etkili bir fikir yatıyor: Hedefin ev veya ofis ağına saldırmak yerine, yolcuların düşünmeden bağlandığı ortak Wi-Fi altyapısını ele geçirmek. Otel ve konferans ağları genellikle üçüncü taraflarca yönetilir, nadiren yakından izlenir ve Midnight Blizzard gibi devlet bağlantılı bir grubun ulaşmak istediği üst düzey yöneticiler, yetkililer, gazeteciler gibi tam da yüksek değerli hedefler tarafından kullanılır.
Microsoft'un bulgularına göre saldırganlar, oturumları yakalamak ve yolcuları sahte Microsoft 365 giriş ekranlarına yönlendirmek için özel olarak geliştirilmiş kötü amaçlı yazılımlar kullandı; sonuçta kimlik doğrulama jetonlarını ve kimlik bilgilerini topladı. Microsoft 365, pek çok kuruluş için e-posta, dosya depolama ve tek oturum açma işlevlerinin merkezinde yer aldığından, tek bir hesabın ele geçirilmesi çok daha geniş bir dahili sistemler yelpazesine kapı açabilir. Bu, Microsoft'un otel Wi-Fi ağlarında Rus bilgisayar korsanları konusunda uyarması haberinde açıklanan temel mekanizmanın aynısıdır ve konaklama sektörünün kimlik bilgisi hırsızlığı için neden bu kadar cazip bir hazırlık alanı haline geldiğini vurgulamaktadır.
APT29'a Atıf Yapılması Neden Önemli?
Güvenlik ekipleri genellikle fırsatçı siber suç ile hedefli, devlet destekli casusluk arasında ayrım yapar ve bu ayrım savunmanın nasıl oluşturulacağını şekillendirir. APT29 olarak da izlenen ve yaygın şekilde Rus istihbaratının desteğiyle faaliyet gösterdiğine inanılan Midnight Blizzard, vur-kaç türünde bir operasyon değildir. Tarihsel olarak bu grup, hızlı maddi kazanç yerine uzun vadeli erişime, sessiz kalıcılığa ve istihbarat değerine öncelik verir.
Bu bağlam, otel Wi-Fi saldırılarının kendileriyle ilgili olup olmadığını değerlendiren herkes için önemlidir. Kuruluşunuz hassas iletişimler yürütüyorsa, devlet sözleşmeleriyle çalışıyorsa, savunma, politika, enerji veya gazetecilik alanlarında faaliyet gösteriyorsa ya da sadece uluslararası seyahat eden yöneticileriniz varsa, bu kampanya halka açık ve yarı halka açık ağların pasif bir kolaylık değil, aktif bir savaş alanı olduğunu doğrudan hatırlatmaktadır. Yolcuları hedef alan saldırıların diğer güncel tehditlerle birlikte daha geniş bir örüntü oluşturduğu, yakın zamanda otel Wi-Fi saldırıları ve bir Zimbra sıfır gün açığını ele alan haftalık bir özette de belirtilmiş ve seyahatle ilgili altyapının artık haftalık tehdit özetlerinde diğer büyük güvenlik açıklarıyla ne sıklıkla yan yana geldiğine dikkat çekilmişti.
Bu Sizin İçin Ne Anlama Geliyor?
İş için seyahat ediyor ve otel veya konferans Wi-Fi ağlarına bağlanıyorsanız, bu kampanya alışkanlıkları bir olaydan sonra değil, şimdi değiştirmeniz için bir işarettir. Risk, bariz şekilde şüpheli ağlarla sınırlı değildir; bu saldırının tüm dayanağı, sıradan, beklenen otel Wi-Fi ağının görünür uyarı işaretleri olmaksızın sessizce ele geçirilebileceğidir. Microsoft'un bu kampanyaya ilişkin çok sayıda raporda yankılanan kendi rehberliği, otel ve konferans Wi-Fi ağlarının varsayılan olarak güvenilmez kabul edilmesi ve iş hesaplarına bağlı herhangi bir şeyle uğraşırken özel hücresel veri veya yönetilen, kuruluş onaylı bağlantıların tercih edilmesidir.
BT ve güvenlik ekipleri için, Microsoft 365 kimlik doğrulamasının nasıl korunduğunu gözden geçirmek açısından da iyi bir andır. Çok faktörlü kimlik doğrulama yardımcı olur, ancak oturum jetonlarının kendisi ele geçirildiğinde jeton hırsızlığı teknikleri bazen MFA'yı atlayabilir. Koşullu erişim politikaları, cihaz uyumluluğu kontrolleri ve beklenmedik konumlardan veya cihazlardan yapılan oturum açmaların izlenmesi, bu tür saldırılara karşı anlamlı bir zorluk katmanı ekler. Kimlik bilgisi ve portal tabanlı saldırıların büyük kullanıcı topluluklarında ne kadar hızlı yayıldığına dair aynı ders, portal erişiminin başarısızlık noktası haline geldiği Hartford HUSKY Medicaid ihlali hakkındaki haberde detaylandırılan olay da dahil olmak üzere, yakın zamandaki diğer olaylarda da kendini göstermiştir.
Uygulanabilir Öneriler
Giriş portalı ne kadar resmi görünürse görünsün, otel, havaalanı ve konferans Wi-Fi ağlarını güvenilmeyen ağlar olarak kabul edin. Mümkün olduğunda, iş hesaplarını içeren her şey için ortak Wi-Fi yerine kişisel veya şirket tarafından sağlanan bir mobil erişim noktası kullanın. Tüm Microsoft 365 hesaplarında çok faktörlü kimlik doğrulamanın etkinleştirildiğinden emin olun ve BT ekibinize, bilinmeyen cihaz veya konumlardan yapılan oturum açmaları işaretlemek için koşullu erişim politikalarının yürürlükte olup olmadığını sorun. Son olarak, siz veya kuruluşunuz, sektörünüz, rolünüz veya hassas verilere erişiminiz nedeniyle daha yüksek değerli bir hedef olduğunuza inanmak için nedeniniz varsa, seyahat güvenliği farkındalığını sonradan akla gelen bir düşünce olarak ele almak yerine rutin eğitime dahil edin. Midnight Blizzard'ın otel Wi-Fi kampanyası, bir güvenlik zincirindeki en zayıf halkanın her zaman ofis ağının içinde olmadığının; bazen otel odası anahtar kartına basılı Wi-Fi şifresi olduğunun açık bir göstergesidir.




