Otellerde ele geçirilen Wi‑Fi, sahte güncellemelerle casus yazılım dağıttı

Anasayfa » Otellerde ele geçirilen Wi‑Fi, sahte güncellemelerle casus yazılım dağıttı
Otellerde ele geçirilen Wi‑Fi, sahte güncellemelerle casus yazılım dağıttı

Microsoft ve ReliaQuest’in yayımladığı son bulgulara göre, otel ve konaklama ağlarına sızan saldırganlar, bağlı cihazların internet erişimini yönlendiren captive portal altyapısını kullanarak sahte tarayıcı ve işletim sistemi güncellemesi sayfaları açtı. Bu yönlendirmeler, kullanıcıları CornFlake adlı uzaktan erişim truva atına ve cihaz kodu oltalamasına taşıdı.

Araştırmacılar bu faaliyeti CaptiveCrunch adıyla izliyor ve Storm-2945 kümesine bağlıyor. Microsoft, Storm-2945’i Midnight Blizzard’ın bir operasyon alt kümesi olarak değerlendiriyor; bu grup APT29 ve Cozy Bear adlarıyla da biliniyor. ABD ve Birleşik Krallık hükümetleri daha geniş aktörü Rusya’nın Dış İstihbarat Servisi SVR ile ilişkilendiriyor.

Captive portal üzerinden DNS saptırması

İncelenen ağlarda captive portal geçidi aynı zamanda bağlı cihazlara atanmış DNS çözücüsü olarak çalışıyordu. Saldırganlar bu geçidin yönetimini ele geçirince DNS yanıtlarını sahte biçimde üretip trafiği kendi istedikleri adreslere yönlendirebildi. Böylece bir dizüstü bilgisayarın otomatik bağlantı kontrolünü, kullanıcıya sahte bir tarayıcı ya da işletim sistemi güncellemesi gösteren sayfaya çevirdiler.

Bazı açılış sayfalarında ClickFix yönergeleri yer aldı. Bu taktik, kurbana terminali ya da başka bir Windows yardımcı aracını açtırıp saldırganın verdiği komutu çalıştırmasını söylüyor. Geçit, kullanıcının nereye yönlendirileceğini kontrol ediyor; ancak uç noktayı sessizce enfekte etmiyor. Dosyanın indirilmesi veya komutun çalıştırılması için kurbanın hâlâ bir işlem yapması gerekiyor.

Microsoft, trafik manipülasyonunu mayıs ayının başından beri çeşitli ülkelerdeki konaklama ağlarında gözlediğini açıkladı. Şirketin paylaşımında belirli bir otel, etkinlik alanı ya da captive portal sağlayıcısının adı yer almadı. ReliaQuest, bu tür yönlendirmelerin önüne geçmek için uçtan uca tünel kullanan, sürekli açık bir VPN’in tercih edilmesini önerdi; böylece DNS sorguları, mekanın geçidi yanıt vermeden önce kurumsal çözücülere taşınabiliyor.

Yapılan incelemelerde bazı CaptiveCrunch açılış sayfalarının 16 Temmuz’dan itibaren konukları Microsoft’un device code authentication akışına yönlendirdiği de görüldü. Saldırganın verdiği kodun Microsoft’un gerçek oturum açma sayfasına girilmesi, saldırganın kontrol ettiği oturuma çok faktörlü kimlik doğrulamasıyla onaylanmış erişim sağlayabiliyor. Microsoft, ihtiyaç duyulmayan yerlerde Conditional Access politikalarıyla bu akışın engellenmesini tavsiye ediyor.

CornFlake ve ChocoShell ne yapıyor

CornFlake, Go tabanlı bir implant olarak tanımlanıyor. Yazılım kendini %APPDATA%\svchost32\svchost32.exe yoluna kopyalıyor ve svchost32 hizmetini Cloud Sync Service görünen adıyla kaydediyor. Bu sırada sahte bir ilerleme penceresi kullanıcının dikkatini oyalıyor.

Microsoft’un analizine göre implant, boşta tetiklenen ekran görüntüleri alabiliyor, aktif pencere başlığıyla birlikte pano içeriğini kaydedebiliyor, tarayıcı çerezleri ve kaydedilmiş parolaları çalabiliyor. Hedefler arasında Chrome App-Bound Encryption ile korunan çerezler de bulunuyor. Ayrıca çıkarılabilir medya taraması yapabiliyor ve uzaktan kabuk açabiliyor. Kalıcılık için Registry Run anahtarı ve zamanlanmış görev kullanıyor; savunucular bu mekanizmalardan birini kaldırsa bile bir izleme bileşeni yeniden oluşturabiliyor.

Raporlarda ChocoShell adı verilen, bellekte çalışan bir PowerShell bilgi hırsızı da yer aldı. Bu bileşen, Token Broker önbelleğindeki .tbres dosyalarından Microsoft 365 ve Azure Active Directory erişim ile yenileme tokenlarını, ayrıca Web Account Manager WAM tokenlarını topluyor. Çalınan tokenlar, tarayıcı çerezi gerekmeden oturum yeniden oynatmayı mümkün kılabiliyor.

İncelemeler aktif yönlendirmeyi ve zararlı teslimini ortaya koyuyor; ancak etki alanını sayısal olarak ölçmüyor. Başarılı çalıştırma sayısı, device-code onayı ya da çalınan hesap sayısı paylaşılmadığı için, bir yönlendirmenin ne sıklıkla ihlale dönüştüğü kamuya açık kayıtlarda netleşmiş değil.

Microsoft, etkilenen ağlarda ortak ekipman ve yönetim sistemleri bulunduğunu, bunun captive portal ekosisteminin bazı parçalarında paylaşılan hizmetlere erişime işaret edebileceğini belirtti. Eğer durum buysa, ihlaller tek tek mekanlarla sınırlı kalmamış olabilir. Şirket herhangi bir sağlayıcının adını açıklamadı.

ReliaQuest, aynı Microsoft taklidi yapan alan adlarını ve örtüşen altyapıyı sekiz gün önce de belgelediğini duyurmuştu. O çalışma, kullanılan taktik, teknik ve prosedürlerin APT28’i andırdığını; bu grubun GRU ile bağlantılı ve Fancy Bear ile Forest Blizzard adlarıyla da anıldığını söylüyordu. Buna karşın doğrudan teknik bağ kurulamadığı için kurum, atıf konusunda temkinli davrandı.

Microsoft ayrıca, nisan ayında açıkladığı Forest Blizzard router hijacking vakasıyla benzerlik gördüğünü ve CaptiveCrunch kampanyasını Storm-2945’e bağladığını da not etti. Birleşik Krallık Ulusal Siber Güvenlik Merkezi ve uluslararası ortakları, APT29’un büyük olasılıkla Rusya’nın Dış İstihbarat Servisi’nin parçası olduğunu değerlendiriyor. Bu hüküm, daha geniş APT29 grubuna ilişkin devlet atfını kapsıyor; CaptiveCrunch ile Storm-2945 arasındaki bağlantı ise şimdilik Microsoft’un değerlendirmesi olarak duruyor ve bunu bağımsız biçimde doğrulayan ayrı bir kamu raporu bulunmuyor.

İlk sızma yöntemi hâlâ araştırılıyor. ReliaQuest, düşük ila orta güven düzeyinde, açıkta kalan yönetim arayüzleri ile zayıf ya da yeniden kullanılan yönetici kimlik bilgilerinin erişim sağlamış olabileceğini değerlendiriyor, ancak görünürlük kısıtları nedeniyle bunu doğrulayamadığını aktarıyor.