Giriş
Son dönemde, otel ve konferans merkezlerinde Wi-Fi cihazlarının DNS ayarlarının değiştirilmesi yoluyla Microsoft 365 hesaplarına erişim sağlama vakaları artış göstermiştir. Bu tür bir saldırı, iş dünyasında kritik bilgilere ulaşmak için büyük bir tehdit oluşturmaktadır.
Saldırı Nasıl Çalışıyor?
Güvenlik araştırmaları, bu saldırının nasıl gerçekleştirildiğine dair bazı detayları ortaya koymaktadır. İlk erişimin nasıl sağlandığı net değil, fakat ReliaQuest firması, saldırganların zayıf korunan yönetim arayüzlerini (örneğin; SSH, SNMP, web yönetim panelleri) veya potansiyel açıklıkları kullanarak başlangıç erişimine ulaştığını belirtmektedir.
Saldırgan yönetici erişimi sağladıktan sonra, ağ geçidinin DNS ayarlarını değiştirerek gerçek alan adlarına yapılan bağlantıları kendi kontrolündeki yerlere yönlendirebilmektedir. ReliaQuest, saldırganların sahte Microsoft giriş portalları oluşturmak için en az dört alan adı kaydettiğini ifade etmektedir:
- m365-owa[.]com
- owa-ms365[.]com
- ms365-device[.]com
- ms365-live[.]com
DNS ayarları değiştirildiğinde, kullanıcılar gerçek Microsoft giriş portallarına erişim sağlamak istediklerinde, dolandırıcıların sahte sayfalarına yönlendirilmektedir. Bu sahte sayfalarda kullanıcıların kimlik bilgilerini girmeleri teşvik edilmektedir. Ayrıca, bazı vakalarda araştırmacılar bir “cihaz kodu” kimlik doğrulama akışı gözlemlemiştir; bu süreçte hedef kullanıcılar sahte bir Microsoft sayfasına yönlendirilmiştir.
Etkilenen Sistemler
Bu saldırılar, finans hizmetleri, profesyonel hizmetler, hukuk, sağlık, enerji ve perakende gibi çeşitli sektörleri etkilemektedir. ReliaQuest, kullanıcıların otel ya da benzeri toplantı alanlarındaki Wi-Fi ağları üzerinden bu tür sahtekarlıkların hedefine ulaşabileceklerini vurgulamaktadır. Araştırmacılar ayrıca, bu faaliyetlerin APT28 adlı Rus istihbarat grubuyla bağlantılı olduğunu düşünmektedir.
Çözüm ve Korunma
Bu tür saldırılardan korunmak için aşağıdaki önlemler önerilmektedir:
- Her zaman açık, tam tünel VPN kullanımı ve sıkı modda şifrelenmiş DNS tercih ediniz.
- WPAD‘ı devre dışı bırakın ve şüpheli etkinlikler için logları gözden geçirin.
- Gerekmediğinde Microsoft Entra ID‘de Cihaz Kodu kimlik doğrulama akışını devre dışı bırakın.
Araştırmacılar, genel DNS sunucularının kullanılması (örneğin, Google’ın 8.8.8.8) bu saldırıyı engellemeyeceğini de vurgulamaktadır; çünkü ağ geçidi, istekleri hedef çözücüye ulaşmadan önce değiştirmektedir.
Sonuç
Bu tür siber tehditlerden korunmak amacıyla, sistemlerinizi güncel tutmalı ve yukarıda belirtilen güvenlik önlemlerini uygulamalısınız. Portları kapatmayı ve şüpheli bağlantıları izlemeyi ihmal etmeyin. Bu sayede hem kişisel hem de kurumsal verilerinizi koruyabilirsiniz.


