Rus Bilgisayar Korsanları Otel Wi-Fi Ağlarını Kullanarak Microsoft 365 Hesaplarını Çalıyor

Rusya dış istihbarat servisiyle bağlantılı olduğu bilinen Midnight Blizzard grubu, otel ve konferans merkezi gibi alanlarda sunulan halka açık Wi-Fi ağlarını kullanarak geniş çaplı bir saldırı kampanyası yürütüyor. Microsoft Threat Intelligence tarafından CaptiveCrunch olarak adlandırılan bu operasyon, Şubat 2026'dan bu yana aktif olarak izleniyor.
Saldırganlar, kurbanları sahte tarayıcı veya işletim sistemi güncelleme sayfalarına yönlendirmek için ClickFix sosyal mühendislik yöntemini kullanıyor. Bu sayfalar, kullanıcıları zararlı dosyaları indirmeye ikna etmeyi amaçlıyor. Araştırmalar, bu yöntemin hem Windows cihazları hem de Android platformlarını hedef alabilecek şekilde yapılandırıldığını ortaya koyuyor.
Operasyon kapsamında kullanılan iki ana zararlı yazılım türü tespit edildi. Go diliyle yazılmış bir Windows RAT olan CornFlake, kurbanın dikkatini dağıtmak için sahte bir ilerleme çubuğu gösterirken arka planda cihazda kalıcılık sağlıyor. Bellek üzerinde çalışan ChocoShell ise tarayıcı çerezlerini, kayıtlı parolaları, Microsoft 365 ve Azure AD tokenlerini ele geçirmeyi hedefliyor.
Saldırganlar, ele geçirilen cihazları yönetmek ve toplanan verileri incelemek için FruitStone adlı kimlik doğrulaması gerektirmeyen web tabanlı bir panel kullanıyor. Bu panel üzerinden yeni zararlı yazılım yükleri oluşturulabiliyor ve ekran görüntüleri ile tuş vuruşları gibi hassas veriler takip edilebiliyor.
Uzmanlar, otel ve konferans salonlarındaki ağ altyapılarının güvenilir kabul edilmemesi gerektiği konusunda uyarıyor. Mümkün olan durumlarda kişisel hücresel veri ağlarının veya yönetilen bağlantıların tercih edilmesi öneriliyor. Ayrıca, halka açık ağlara bağlanırken karşılaşılan beklenmedik yazılım güncelleme uyarılarına karşı temkinli olunması ve kurumların çalışanlarına yönelik ağ erişim politikalarını gözden geçirmesi tavsiye ediliyor.

