Microsoft, küresel çaptaki otel Wi-Fi saldırılarını, Rus devletiyle bağlantılı Midnight Blizzard (APT29 olarak da bilinir) grubuna resmen atfetti. Bu atıf, güvenlik araştırmacılarının haftalardır şüphelendiği bir gerçeği doğruluyor: İş seyahatindekiler, diplomatlar ve üst düzey yöneticiler tarafından kullanılan konaklama ağları, saldırganların Microsoft 365 hesaplarına erişmek için bilinçli bir giriş noktası haline geldi.
Bu kampanya, Microsoft'un kendi uyarılarında zaten belgelenmiş ve Rus bilgisayar korsanlarının M365 jetonlarını çalmak için otel Wi-Fi ağlarını ele geçirmesi hakkındaki önceki haberlerde ele alınmıştı. Buradaki yenilik, hükümet kurumları, düşünce kuruluşları ve kurumsal hedeflere yönelik casusluk amaçlı saldırılarla uzun bir geçmişe sahip olan Midnight Blizzard ile resmi bağlantının kurulması. Faaliyetin bilinen ve kaynakları güçlü bir aktöre dayandırılması, kuruluşların riski ne kadar ciddiye alması gerektiğini değiştiriyor ve herkesin halka açık bir ağa ne kadar güvenebileceğine dair yeni soruları gündeme getiriyor.
Otel Wi-Fi Saldırıları Nasıl Çalışıyor?
Bu kampanyanın merkezinde basit ama etkili bir fikir yatıyor: Hedefin ev veya ofis ağına saldırmak yerine, yolcuların düşünmeden bağlandığı ortak Wi-Fi altyapısını ele geçirmek. Otel ve konferans ağları genellikle üçüncü taraflarca yönetilir, nadiren yakından izlenir ve Midnight Blizzard gibi devlet bağlantılı bir grubun ulaşmak istediği üst düzey yöneticiler, yetkililer, gazeteciler gibi tam da yüksek değerli hedefler tarafından kullanılır.
Microsoft'un bulgularına göre saldırganlar, oturumları yakalamak ve yolcuları sahte Microsoft 365 giriş ekranlarına yönlendirmek için özel olarak geliştirilmiş kötü amaçlı yazılımlar kullandı; sonuçta kimlik doğrulama jetonlarını ve kimlik bilgilerini topladı. Microsoft 365, pek çok kuruluş için e-posta, dosya depolama ve tek oturum açma işlevlerinin merkezinde yer aldığından, tek bir hesabın ele geçirilmesi çok daha geniş bir dahili sistemler yelpazesine kapı açabilir. Bu, Microsoft'un otel Wi-Fi ağlarında Rus bilgisayar korsanları konusunda uyarması haberinde açıklanan temel mekanizmanın aynısıdır ve konaklama sektörünün kimlik bilgisi hırsızlığı için neden bu kadar cazip bir hazırlık alanı haline geldiğini vurgulamaktadır.
APT29'a Atıf Yapılması Neden Önemli?
Güvenlik ekipleri genellikle fırsatçı siber suç ile hedefli, devlet destekli casusluk arasında ayrım yapar ve bu ayrım savunmanın nasıl oluşturulacağını şekillendirir. APT29 olarak da izlenen ve yaygın şekilde Rus istihbaratının desteğiyle faaliyet gösterdiğine inanılan Midnight Blizzard, vur-kaç türünde bir operasyon değildir. Tarihsel olarak bu grup, hızlı maddi kazanç yerine uzun vadeli erişime, sessiz kalıcılığa ve istihbarat değerine öncelik verir.
Bu bağlam, otel Wi-Fi saldırılarının kendileriyle ilgili olup olmadığını değerlendiren herkes için önemlidir. Kuruluşunuz hassas iletişimler yürütüyorsa, devlet sözleşmeleriyle çalışıyorsa, savunma, politika, enerji veya gazetecilik alanlarında faaliyet gösteriyorsa ya da sadece uluslararası seyahat eden yöneticileriniz varsa, bu kampanya halka açık ve yarı halka açık ağların pasif bir kolaylık değil, aktif bir savaş alanı olduğunu doğrudan hatırlatmaktadır. Yolcuları hedef alan saldırıların diğer güncel tehditlerle birlikte daha geniş bir örüntü oluşturduğu, yakın zamanda otel Wi-Fi saldırıları ve bir Zimbra sıfır gün açığını ele alan haftalık bir özette de belirtilmiş ve seyahatle ilgili altyapının artık haftalık tehdit özetlerinde diğer büyük güvenlik açıklarıyla ne sıklıkla yan yana geldiğine dikkat çekilmişti.
Bu Sizin İçin Ne Anlama Geliyor?
İş için seyahat ediyor ve otel veya konferans Wi-Fi ağlarına bağlanıyorsanız, bu kampanya alışkanlıkları bir olaydan sonra değil, şimdi değiştirmeniz için bir işarettir. Risk, bariz şekilde şüpheli ağlarla sınırlı değildir; bu saldırının tüm dayanağı, sıradan, beklenen otel Wi-Fi ağının görünür uyarı işaretleri olmaksızın sessizce ele geçirilebileceğidir. Microsoft'un bu kampanyaya ilişkin çok sayıda raporda yankılanan kendi rehberliği, otel ve konferans Wi-Fi ağlarının varsayılan olarak güvenilmez kabul edilmesi ve iş hesaplarına bağlı herhangi bir şeyle uğraşırken özel hücresel veri veya yönetilen, kuruluş onaylı bağlantıların tercih edilmesidir.
BT ve güvenlik ekipleri için, Microsoft 365 kimlik doğrulamasının nasıl korunduğunu gözden geçirmek açısından da iyi bir andır. Çok faktörlü kimlik doğrulama yardımcı olur, ancak oturum jetonlarının kendisi ele geçirildiğinde jeton hırsızlığı teknikleri bazen MFA'yı atlayabilir. Koşullu erişim politikaları, cihaz uyumluluğu kontrolleri ve beklenmedik konumlardan veya cihazlardan yapılan oturum açmaların izlenmesi, bu tür saldırılara karşı anlamlı bir zorluk katmanı ekler. Kimlik bilgisi ve portal tabanlı saldırıların büyük kullanıcı topluluklarında ne kadar hızlı yayıldığına dair aynı ders, portal erişiminin başarısızlık noktası haline geldiği Hartford HUSKY Medicaid ihlali hakkındaki haberde detaylandırılan olay da dahil olmak üzere, yakın zamandaki diğer olaylarda da kendini göstermiştir.
Uygulanabilir Öneriler
Giriş portalı ne kadar resmi görünürse görünsün, otel, havaalanı ve konferans Wi-Fi ağlarını güvenilmeyen ağlar olarak kabul edin. Mümkün olduğunda, iş hesaplarını içeren her şey için ortak Wi-Fi yerine kişisel veya şirket tarafından sağlanan bir mobil erişim noktası kullanın. Tüm Microsoft 365 hesaplarında çok faktörlü kimlik doğrulamanın etkinleştirildiğinden emin olun ve BT ekibinize, bilinmeyen cihaz veya konumlardan yapılan oturum açmaları işaretlemek için koşullu erişim politikalarının yürürlükte olup olmadığını sorun. Son olarak, siz veya kuruluşunuz, sektörünüz, rolünüz veya hassas verilere erişiminiz nedeniyle daha yüksek değerli bir hedef olduğunuza inanmak için nedeniniz varsa, seyahat güvenliği farkındalığını sonradan akla gelen bir düşünce olarak ele almak yerine rutin eğitime dahil edin. Midnight Blizzard'ın otel Wi-Fi kampanyası, bir güvenlik zincirindeki en zayıf halkanın her zaman ofis ağının içinde olmadığının; bazen otel odası anahtar kartına basılı Wi-Fi şifresi olduğunun açık bir göstergesidir.


, savunucuların bakmayı bilmeden önce sömürülen uzaktan erişim cihazlarının bir başka örneğiydi. Ortak nokta, saldırganların erişimin yoğunlaştığı yere gitmesidir.
Araç tarafı da önemli. Saldırganlar giderek artan bir şekilde kaçınma yetenekleri satın alabiliyor; bu, [abonelik olarak satılan EDR kaçınması](/en/24-crypter-sellers-now-sell-edr-evasion-as-a-subscription) pazarında görülüyor. Uç nokta güvenlik araçlarının genellikle hiç çalışamadığı bir kenar cihazındaki özel kötü amaçlı yazılım bu avantajı daha da artırıyor.
## Bu Sizin İçin Ne Anlama Geliyor
NetScaler çalıştıran bir kuruluşta güvenlik veya BT uzmanıysanız, bunu acil olarak değerlendirin. Cihazlarınızın etkilenip etkilenmediğini doğrulayın, satıcının düzeltmelerini uygulayın ve araştırmacılar tarafından yayınlanan ihlal göstergelerini inceleyin. Yalnızca yama uygulamanın temiz olduğunuzu kanıtlamadığını varsayın.
Uzaktan çalışan biriyseniz, işvereninizin ağ geçidine yama uygulayamazsınız, ancak yine de harekete geçebilirsiniz. Beklenmedik oturum açma istemlerini, zorunlu parola sıfırlamalarını veya olağandışı erişim davranışlarını BT ekibinize hızla bildirin. Sunulduğu her yerde çok faktörlü kimlik doğrulamayı kullanın ve kendi cihazlarınızı güncel tutun, böylece kolay bir ikinci giriş yolu olmasınlar.
Kişisel bir VPN kullanıyorsanız, bu haberin kurumsal ağ geçidi ürünleriyle ilgili olduğunu, tüketici VPN hizmetleriyle ilgili olmadığını unutmayın. Daha geniş ders yine de geçerlidir: internete açık her erişim noktası, yalnızca son güncellemesi kadar güvenlidir.
## Kuruluşlar ve uzaktan çalışanlar şimdi ne yapabilir
- **Kenar cihazlarınızı envanterleyin.** Sahip olduğunuzu bilmediğiniz şeye yama uygulayamazsınız. İnternete açık her ağ geçidini ve cihazı listeleyin.
- **Hızlı yama uygulayın, sonra araştırın.** Açıklanan NetScaler güvenlik açıkları için düzeltmeleri uygulayın, ardından yayınlanan göstergeleri kullanarak daha önceki ihlal belirtilerini arayın.
- **Maruziyeti sınırlayın.** Yönetim arayüzlerini genel internetten kısıtlayın ve bir ağ geçidinin dahili olarak neye erişebileceğini segmentlere ayırın.
- **Kenarı izleyin.** Cihaz günlüklerini merkezi bir sisteme gönderin ve olağandışı oturumları veya yapılandırma değişikliklerini izleyin.
- **Bir sonrakine hazırlanın.** Normal bakım pencereleri dışında acil yama uygulama için bir planınız olsun.
## Çıkarım
Citrix sıfır gün özel kötü amaçlı yazılım saldırıları, uzaktan erişim ağ geçitlerinin birincil hedef olmaya devam ettiğini ve açıklamadan önceki dönemin savunucuların en kör olduğu zaman olduğunu gösteriyor. Kampanyanın arkasında kimin olduğu ve açıklamanın neden bu kadar uzun sürdüğü hâlâ açık sorular, ancak savunma adımları cevaplara bağlı değil. Kuruluşunuzun uzaktan erişimi nasıl güvence altına aldığına ve kenar cihazlara nasıl yama uyguladığına taze bir bakış atın ve açıklamadan önce sömürülen uzaktan erişim cihazlarının paralel bir örneği olarak [SonicWall SMA sıfır gün açıkları](/en/sonicwall-sma-zero-days-active-since-june-22-report-says) haberimizi okuyun.](/api/img?p=articles%2F7687%2Fimage-0.jpg&w=640)

