Özet: Ne Oluyor?
Siber saldırganlar, otellerin WiFi ağlarına sızarak DNS ayarlarını değiştiriyor ve iş seyahatindeki kullanıcıları sahte Microsoft 365 giriş sayfalarına yönlendiriyor. Bu sayede kullanıcı adı, şifre ve MFA kodları dahil tüm kimlik bilgilerini çalmayı başarıyorlar.
Saldırı Nasıl Gerçekleşiyor?
BleepingComputer tarafından raporlanan bu yeni saldırı kampanyasında, hackerlar özellikle otel zincirlerini hedef alıyor.
Otel Router'ına Sızma
Saldırganlar, otelin misafir WiFi ağında kullanılan router veya access point cihazlarına zayıf admin şifreleri, bilinen zafiyetler veya fiziksel erişim yoluyla sızıyor.
DNS Ayarlarının Değiştirilmesi
Router üzerindeki DNS sunucu adresleri saldırganın kontrolündeki kötü niyetli DNS sunucularıyla değiştiriliyor.
Sahte Microsoft 365 Giriş Sayfası
Kullanıcı login.microsoftonline.com adresine gitmeye çalıştığında, DNS saldırganın sahte sunucusuna yönlendirme yapıyor.
MFA Kodları Dahil Tüm Bilgilerin Çalınması
Kullanıcı şifresini girdikten sonra MFA kodu da isteniyor. Saldırgan bu bilgileri gerçek zamanlı olarak Microsoft 365'e iletiyor. Bu saldırı türüne "Adversary-in-the-Middle" (AitM) deniyor.
Neden Otel WiFi'ları Hedef Alınıyor?
İş Seyahatindeki Kullanıcılar
Otel WiFi kullananların büyük kısmı iş seyahatindeki profesyoneller. Microsoft 365, şirket email ve hassas verilere erişimleri var.
Düşük Güvenlikli Ağlar
Otel misafir ağları genellikle minimum güvenlikle yapılandırılır. Router şifreleri sıklıkla varsayılan olarak bırakılır.
Yüksek Kullanıcı Sirkülasyonu
Her gün onlarca yeni misafirin bağlandığı otel ağları, saldırganlar için sürekli yeni hedef demek.
Nasıl Korunabilirsiniz?
Her Zaman VPN Kullanın
Otel WiFi veya herhangi bir public WiFi ağına bağlanırken mutlaka kurumsal VPN kullanın. VPN, DNS sorgularınızı şifreleyerek DNS tabanlı saldırıları etkisiz hale getirir.
FIDO2 / Passkey Kullanın
MFA kodları AitM saldırılarında çalınabilir. FIDO2 güvenlik anahtarları veya Passkey teknolojisi, phishing saldırılarına karşı en güçlü korumayı sağlar.
URL'yi Mutlaka Kontrol Edin
Microsoft 365 giriş sayfasının URL'sinin login.microsoftonline.com olduğundan emin olun.
Kendi Hotspot'unuzu Kullanın
Mümkünse otel WiFi yerine kendi mobil hotspot'unuzu kullanın. 5G/LTE bağlantıları çok daha güvenlidir.
Şirket Politikalarını Gözden Geçirin
BT ekipleri, seyahat eden çalışanlar için zorunlu VPN kullanımı, FIDO2/Passkey MFA ve cihaz güvenlik politikalarını güncellemelidir.
BT Yöneticileri İçin Not
Microsoft 365 tenant'ınızda Conditional Access politikaları ile yalnızca compliant cihazlardan erişime izin verin. Microsoft Defender for Office 365 ile gelişmiş anti-phishing korumasını aktif edin. Kullanıcılarınıza düzenli güvenlik farkındalık eğitimleri verin.