Microsoft, otel ve konferans merkezlerindeki Wi-Fi giriş ekranlarını kullanan CaptiveCrunch saldırısını ortaya çıkardı. Saldırganlar gerçek bağlantı sayfalarını değiştirerek sahte Microsoft 365 ekranları ve zararlı güncelleme uyarıları gösteriyor. Böylece kampanya hem kullanıcı parolalarını çalıyor hem de bilgisayarlara uzaktan erişim sağlayan yazılımlar kuruyor. Microsoft, birçok ülkede görülen saldırıları mayıs ayının başından beri takip ediyor.
Microsoft, kampanyanın arkasında Storm-2945 adıyla izlediği Rusya merkezli grubun bulunduğunu belirtiyor. Ayrıca şirket, grubu daha önce Midnight Blizzard adıyla tanımladığı saldırganlarla ilişkilendiriyor. ABD ve Birleşik Krallık makamları ise Midnight Blizzard grubunu Rusya Dış İstihbarat Servisi’ne bağlıyor. Grup özellikle devlet çalışanlarını, diplomatları, sivil toplum kuruluşlarını, teknoloji şirketlerini ve kurumsal hesap taşıyan yolcuları hedefliyor.
Saldırganlar, otellerin captive portal sistemlerindeki DNS ve HTTP trafiğini kendi sunucularına yönlendiriyor. Ardından oda numarası veya kullanım onayı isteyen gerçek bağlantı ekranının yerine hazırladıkları sayfayı açıyor. Bununla birlikte kullanıcı karşısında Microsoft 365 oturumu, tarayıcı güncellemesi veya Windows onarım aracı görebiliyor. Talimatların uygulanması, CornFlake veya ChocoShell adlı zararlı yazılımların bilgisayara girmesine yol açıyor.
İLGİNİZİ ÇEKEBİLİR

Xbox CEO’sundan net hedef: 2027’de yeniden büyüme başlayacak

OpenAI ve Anthropic modelleri test sırasında gerçek sistemleri hedef aldı

X’in tartışılan özelliklerinin arkasındaki isim görevinden ayrıldı

Meta platformlarında yapay zekâ ile üretilmiş çocuk istismarı reklamları ortaya çıktı

YouTube yapay zekâ içeriklerine yönelik yeni gelir politikasını duyurdu
CornFlake, Windows içinde “Cloud Sync Service” adlı gerçek bir hizmet gibi çalışmaya başlıyor. Ardından tuş vuruşlarını, pano içeriğini, ekran görüntülerini, tarayıcı parolalarını ve oturum çerezlerini topluyor. Ayrıca yazılım mikrofonu ve kamerayı açabiliyor, USB bellekleri tarayabiliyor ve uzaktan komut çalıştırabiliyor. Bunun yanı sıra kayıt defteri girdileri ve zamanlanmış görevler ekleyerek bilgisayarda yeniden çalışmayı sürdürüyor.
Sahte Wi-Fi ekranları Microsoft hesaplarını ele geçiriyor
ChocoShell ise PowerShell üzerinden bellekte çalışarak kayıtlı parolaları, Wi-Fi bilgilerini ve tarayıcı çerezlerini topluyor. Öte yandan zararlı yazılım, Microsoft 365 oturum anahtarlarını da hedef alarak kurumsal hesaplara erişim sağlıyor. Bazı sayfalar gerçek Microsoft giriş ekranını açıyor ve kullanıcıdan saldırganın hazırladığı cihaz kodunu girmesini istiyor. Kod onaylandığında kullanıcı, farkında olmadan saldırganın başlattığı oturuma erişim izni veriyor.
Günün Öne Çıkan Fırsatları
REKLAM — Bu içerikte satış ortaklığı bağlantıları bulunmaktadır. Bu bağlantılar üzerinden yapılan alışverişlerden Teknoblog komisyon kazanabilir.
Microsoft, bazı yönlendirme sayfalarının Android cihazları da hedeflediğini gösteren kanıtlara ulaştı. Bu sayfalar Android kullanıcılarından bir APK dosyasını indirerek elle kurmalarını istiyor. Ancak şirket, otel ve konferans ağlarının saldırganların kontrolüne nasıl geçtiğini henüz kesin biçimde açıklamıyor. Etkilenen yerlerde benzer ağ ekipmanları ve ortak yönetim servisleri bulunuyor.
Microsoft, seyahat sırasında mobil bağlantı, kişisel erişim noktası veya eSIM kullanılmasını öneriyor. Halka açık Wi-Fi gerektiğinde giriş ekranlarının sunduğu Windows, tarayıcı veya güvenlik güncellemelerini indirmemek gerekiyor. Ayrıca PowerShell, Komut İstemi veya Terminal açılmasını isteyen beklenmedik talimatları uygulamamak önem taşıyor. Güncellemeleri yalnızca Windows Update, Google Play veya cihaz üreticisinin resmî uygulaması üzerinden kontrol etmek gerekiyor.


