Rus devlet destekli hackerlar, iş seyahatlerini gözetlemek için tehlikeli otel ve konferans WiFi ağlarını kullanıyor; bu araştırmaya Microsoft göre, kampanyanın kurumsal kimlik bilgilerini çalmak ve hükümet ile kurumsal ortamlara uzun vadeli erişim sağlamak amacıyla tasarlandığını söylüyor.
Tehdit aktörleri, doğrudan kuruluşlara saldırmak yerine, çalışanları seyahat ederken hedef alıyor ve birçok profesyonelin iş seyahatlerinde güvendiği kamu kablosuz ağlarından faydalanıyor. Microsoft, bu faaliyeti Storm-2945’e bağlıyor; bu grup, Rus casusluk operasyonu Midnight Blizzard ile bağlantılı olan NOBELIUM veya Cozy Bear olarak da bilinir.
Microsoft’un CaptiveCrunch adını verdiği kampanyanın en az Mayıs ayından beri aktif olduğu iddia ediliyor. Araştırmacılar, saldırganların, oteller, konferans merkezleri ve diğer mekanların internet erişimi vermeden önce misafirleri doğrulamak için yaygın olarak kullandığı meşru captive portal sistemlerini tehlikeye attığını söylüyor.
Bir mağdur ağa bağlandığında, saldırganlar onu Microsoft’un ikna edici giriş sayfalarına yönlendirir veya Windows veya tarayıcı güncellemelerini yüklemeleri için sahte uyarılar gösterir. Yasal yazılım yerine, bu indirmeler saldırganlara enfekte cihaza uzun vadeli erişim sağlayan zararlı yazılım yükler.
Microsoft, kampanyanın öncelikle Amerika Birleşik Devletleri ve Avrupa’daki kuruluşları hedef aldığını, hükümetler, diplomatik kuruluşlar, sivil toplum kuruluşları ve BT hizmet sağlayıcılarının ana hedefler olduğunu söylüyor. Seyahat ederken çalışanları tehlikeye atarak, saldırganlar kimlik bilgileri alabilir ve kurumsal ortamlara daha derinlemesine ilerlemeye çalışmadan önce faaliyetleri izleyebilirler.
Kampanyada gözlemlenen kötü amaçlı yazılımlar arasında uzaktan erişim troyanı olan CornFlake ve PowerShell tabanlı bilgi hırsızı ChocoShell yer alıyor. Microsoft’un analizine göre, kötü amaçlı yazılım Microsoft 365 kimlik bilgilerini, oturum çerezlerini, kaydedilmiş şifreleri ve dosyaları toplayabiliyor ve tehlikeye giren sistemlere sürekli erişim sağlıyor. Araştırmacılar ayrıca kötü amaçlı yazılımın tuş basmalarını kaydetmesine ve bazı durumlarda mikrofon ile kameralara erişmesine olanak tanıyan yetenekleri gözlemlediler. Microsoft, operasyon sırasında sınırlı sayıda Android cihazının da hedef alındığını belirtti.
Güvenlik uzmanları, kampanyanın siber casusluk taktiklerinde daha geniş bir değişim gösterdiğine inanıyor. Saldırganlar yalnızca kurumsal altyapıya odaklanmak yerine, çalışanların ofis dışında bağlantı kurduğu ve daha az temkinli olabileceği ortamları giderek hedef alıyor.
SecurityScorecard Kamu Politikası Başkanı Michael Centrella, yolcuların genellikle otel internet hizmetlerinin güvenilir olduğunu varsayması nedeniyle tehlikedeki konaklama ağlarının etkili gözetim platformlarına dönüşebileceğini söyledi. Saldırganların, mesajları sessizce dinleyebileceğini, kimlik bilgilerini toplayabildiğini ve mağdurun organizasyonunda hemen uyarı başlatmadan uzun vadeli erişimi sürdürebileceğini belirtti. Centrella, havaalanları, üniversiteler ve sağlık tesislerindeki kamu WiFi ağlarının, kendi captive portalları tehlikeye girerse benzer riskler oluşturabileceğini ekledi.
Microsoft, kamuya açık WiFi giriş sayfaları veya beklenmedik tarayıcı açılır pencereleri aracılığıyla sunulan yazılım güncellemelerinden kaçınmayı önerir; bunun yerine güncellemeleri yalnızca güvenilir işletim sistemi mekanizmalarıyla yüklemeyi önerir. Şirket ayrıca kullanıcıların kimlik bilgilerini girmeden önce WiFi giriş portallarının doğruluğunu doğrulamalarını ve mümkün olduğunda genel kablosuz ağlar yerine kurumsal yönetilen hotspotlar veya güvenilir mobil bağlantılar kullanmalarını tavsiye eder.
Kuruluşlar için Microsoft, iş seyahatini daha yüksek riskli bir faaliyet olarak ele almayı öneriyor; oltalamaya karşı dirençli çok faktörlü kimlik doğrulaması gerekti, güvenilmez ağlarda VPN kullanımını zorunlu kılmak, şüpheli hesap faaliyetlerini izlemek ve seyahat sırasında çalışanların ayrıcalıklı erişimini sınırlamak. Şirket, bu önlemlerin, saldırganların kurumsal ağ dışındaki personeli hedef alması durumunda kimlik kartı hırsızlığı ve uzun vadeli tehlikeye girme riskini azaltmaya yardımcı olabileceğini söylüyor.