Microsoft Yeni Bir Sahte Wi-Fi Saldırı Kampanyasına Dikkat Çekiyor
Microsoft, 31 Temmuz'da Storm-2945 adlı bir bilgisayar korsanlığı grubu hakkında uyarı yayınladı. Şirket, bu grubu, devlet bağlantılı siber operasyonlarla uzun bir geçmişe sahip Rusya bağlantılı bir tehdit aktörü olan Midnight Blizzard'ın bir alt grubu olarak tanımlıyor. Microsoft'a göre Storm-2945, şu anda dünya genelinde iş seyahatindeki kişileri hedef almak için sahte Wi-Fi giriş sayfaları kullanan bir saldırı kampanyası yürütüyor.
Microsoft'un açıklaması halen gelişmekte olsa da, temel ayrıntı net: saldırganlar, gezginlerin halka açık veya otel Wi-Fi ağlarına bağlandığı anı istismar ediyor; cihazları ele geçirmek veya kimlik bilgilerini çalmak için aldatıcı giriş portalları kullanıyorlar. Bu, Microsoft'un bir Rusya bağlantılı gruba sızma atfettiği ilk olay değil; şirket ayrıca Thialf buz stadyumuna yönelik fidye yazılımı saldırısını da ayrı bir tehdit grubuna dayandırmıştı; bu da Microsoft'un tehdit istihbaratı ekibinin artık bu aktörleri ne sıklıkla kamuya açık şekilde adlandırdığını ve takip ettiğini gösteriyor.
Sahte Wi-Fi Giriş Saldırısı Tipik Olarak Nasıl Çalışır?
Bazen "şeytani ikiz" saldırıları veya kötü amaçlı tutsak portallar olarak adlandırılan sahte Wi-Fi giriş sayfaları, basit bir numaraya dayanır: bir gezginin havalimanı salonunda, otelde veya konferans mekanında görmeyi beklediği meşru oturum açma ekranını taklit ederler. Gerçek ağa bağlanmak yerine, kurbanın cihazı saldırgan tarafından kontrol edilen bir ağa katılır veya gerçeğiyle birebir aynı görünecek şekilde tasarlanmış sahte bir portal üzerinden yönlendirilir.
Buradan itibaren saldırgan, sahte sayfada girilen giriş kimlik bilgilerini toplayabilir, şifrelenmemiş trafiği ele geçirebilir veya bağlı cihaza kötü amaçlı yazılım göndermeye çalışabilir. İş seyahatindeki kişilerin genellikle e-postalarını kontrol etmek veya bir aramaya katılmak için hızlıca çevrimiçi olmaları gerektiğinden, bu sahte portallar uyum sağlayacak ve şüphe uyandırmaktan kaçınacak şekilde tasarlanır. Bu taktik, gelişmiş kötü amaçlı yazılım veya bir yazılım açığı gerektirmez; tanıdık, gündelik bir sürece duyulan güveni istismar eder.
Midnight Blizzard'ın arkasındaki gibi devlet destekli operasyonlarla bağlantılı tehdit gruplarının bu yaklaşıma yatırım yapmaya devam etmesinin nedeni kısmen budur. Düşük maliyetli, ölçeklenebilir ve iş seyahatindekiler gibi, sık sık güvenilmeyen ağlar arasında hareket eden ve kurumsal sistemlere, dahili iletişimlere veya hassas projelere değerli erişime sahip bir nüfusa karşı etkilidir.
İş Seyahatindekiler Neden Başlıca Hedef?
İş seyahatindekiler birkaç nedenden ötürü cazip hedeflerdir. Sık sık kontrol etmedikleri ve doğrulayamadıkları ağlara bağlanırlar, genellikle birden fazla cihaz ve hesapla uğraşırlar ve bir giriş sayfasını yakından inceleme olasılıklarını azaltan zaman baskısı altında olabilirler. Casusluk veya istihbarat toplamaya odaklanmış Rusya bağlantılı bir grup için, seyahat eden bir yöneticiyi, diplomatı veya araştırmacıyı ele geçirmek, ilk ele geçirilen cihaz nihai hedef olmasa bile bir kuruluşun daha geniş ağına bir dayanak noktası sağlayabilir.
Bu kampanya aynı zamanda daha geniş bir eğilimi de yansıtıyor: tehdit aktörleri, geleneksel ağ savunmalarını tamamen atlayan ilk erişim yöntemlerini giderek daha fazla tercih ediyor. Windows VPN hizmetlerini etkileyen IKE açığı gibi vakalarda görüldüğü üzere, kurumsal yazılımdaki veya bir VPN istemcisindeki bir kusuru istismar etmek yerine, bunun gibi saldırılar, kullanıcının tanımadığı bir ağda "bağlan"a tıklama kararını hedef alır. Bu da farkındalığı ve temel operasyonel hijyeni, teknik yama uygulamak kadar önemli hale getirir.
Bu Sizin İçin Ne Anlama Geliyor?
İş için seyahat ediyorsanız, ara sıra bile olsa, bu uyarı, özellikle havalimanları, oteller ve konferans merkezlerindeki halka açık Wi-Fi ağlarının doğası gereği güvenilmez olarak değerlendirilmesi gerektiğini hatırlatmaktadır. Böyle bir kampanyaya yakalanmak için üst düzey bir yönetici olmanız gerekmez; bir mekanda geniş bir ağ kuran saldırganlar, bağlanan herkesi ele geçirebilir ve daha sonra kimin değerli olduğunu ayıklayabilir.
İyi haber şu ki, bu tür bir saldırıya karşı savunmalar basittir ve özel güvenlik araçları gerektirmez. Ağ adlarını doğrudan mekan personeliyle doğrulamak, oturum açma sırasında olağandışı kişisel bilgiler isteyen ağlardan kaçınmak ve herhangi bir halka açık ağda trafiğinizi şifrelemek için saygın bir VPN kullanmak, riski anlamlı ölçüde azaltan pratik adımlardır. Çalışanlarını düzenli olarak iş seyahatine gönderen kuruluşlar da, bu tür sosyal mühendislik güncel olmayan yazılımlara veya yama uygulanmamış sistemlere dayanmadığından, rutin güvenlik eğitiminin bir parçası olarak temel Wi-Fi güvenliği rehberliğini pekiştirmeyi değerlendirmelidir.
Uygulanabilir Çıkarımlar
Bir sonraki iş seyahatinizden önce, cihazınızın Wi-Fi listesinde görünen her şeye güvenmek yerine, resmi Wi-Fi ağ adlarını otel veya etkinlik personeliyle teyit edin. Biraz bile yabancı görünen bir tutsak portal sayfasında hassas kimlik bilgilerini girmekten kaçının ve kontrol etmediğiniz bir ağa her bağlandığınızda varsayılan olarak bir VPN kullanmayı değerlendirin. Kuruluşunuzun bir seyahat güvenliği politikası varsa, yola çıkmadan önce bunu gözden geçirin ve şüpheli herhangi bir şeyi derhal BT veya güvenlik ekibinize bildirin. Microsoft'un Storm-2945 hakkındaki uyarısı, rutin bir sahte Wi-Fi saldırısının bile çok daha büyük bir sızmanın başlangıç hamlesi olabileceğini ve giriş ekranındaki birkaç dakikalık dikkatin bunu önleyebileceğini hatırlatan faydalı bir uyarıdır.


, savunucuların bakmayı bilmeden önce sömürülen uzaktan erişim cihazlarının bir başka örneğiydi. Ortak nokta, saldırganların erişimin yoğunlaştığı yere gitmesidir.
Araç tarafı da önemli. Saldırganlar giderek artan bir şekilde kaçınma yetenekleri satın alabiliyor; bu, [abonelik olarak satılan EDR kaçınması](/en/24-crypter-sellers-now-sell-edr-evasion-as-a-subscription) pazarında görülüyor. Uç nokta güvenlik araçlarının genellikle hiç çalışamadığı bir kenar cihazındaki özel kötü amaçlı yazılım bu avantajı daha da artırıyor.
## Bu Sizin İçin Ne Anlama Geliyor
NetScaler çalıştıran bir kuruluşta güvenlik veya BT uzmanıysanız, bunu acil olarak değerlendirin. Cihazlarınızın etkilenip etkilenmediğini doğrulayın, satıcının düzeltmelerini uygulayın ve araştırmacılar tarafından yayınlanan ihlal göstergelerini inceleyin. Yalnızca yama uygulamanın temiz olduğunuzu kanıtlamadığını varsayın.
Uzaktan çalışan biriyseniz, işvereninizin ağ geçidine yama uygulayamazsınız, ancak yine de harekete geçebilirsiniz. Beklenmedik oturum açma istemlerini, zorunlu parola sıfırlamalarını veya olağandışı erişim davranışlarını BT ekibinize hızla bildirin. Sunulduğu her yerde çok faktörlü kimlik doğrulamayı kullanın ve kendi cihazlarınızı güncel tutun, böylece kolay bir ikinci giriş yolu olmasınlar.
Kişisel bir VPN kullanıyorsanız, bu haberin kurumsal ağ geçidi ürünleriyle ilgili olduğunu, tüketici VPN hizmetleriyle ilgili olmadığını unutmayın. Daha geniş ders yine de geçerlidir: internete açık her erişim noktası, yalnızca son güncellemesi kadar güvenlidir.
## Kuruluşlar ve uzaktan çalışanlar şimdi ne yapabilir
- **Kenar cihazlarınızı envanterleyin.** Sahip olduğunuzu bilmediğiniz şeye yama uygulayamazsınız. İnternete açık her ağ geçidini ve cihazı listeleyin.
- **Hızlı yama uygulayın, sonra araştırın.** Açıklanan NetScaler güvenlik açıkları için düzeltmeleri uygulayın, ardından yayınlanan göstergeleri kullanarak daha önceki ihlal belirtilerini arayın.
- **Maruziyeti sınırlayın.** Yönetim arayüzlerini genel internetten kısıtlayın ve bir ağ geçidinin dahili olarak neye erişebileceğini segmentlere ayırın.
- **Kenarı izleyin.** Cihaz günlüklerini merkezi bir sisteme gönderin ve olağandışı oturumları veya yapılandırma değişikliklerini izleyin.
- **Bir sonrakine hazırlanın.** Normal bakım pencereleri dışında acil yama uygulama için bir planınız olsun.
## Çıkarım
Citrix sıfır gün özel kötü amaçlı yazılım saldırıları, uzaktan erişim ağ geçitlerinin birincil hedef olmaya devam ettiğini ve açıklamadan önceki dönemin savunucuların en kör olduğu zaman olduğunu gösteriyor. Kampanyanın arkasında kimin olduğu ve açıklamanın neden bu kadar uzun sürdüğü hâlâ açık sorular, ancak savunma adımları cevaplara bağlı değil. Kuruluşunuzun uzaktan erişimi nasıl güvence altına aldığına ve kenar cihazlara nasıl yama uyguladığına taze bir bakış atın ve açıklamadan önce sömürülen uzaktan erişim cihazlarının paralel bir örneği olarak [SonicWall SMA sıfır gün açıkları](/en/sonicwall-sma-zero-days-active-since-june-22-report-says) haberimizi okuyun.](/api/img?p=articles%2F7687%2Fimage-0.jpg&w=640)

