Microsoft, CaptiveCrunch adını verdiği ve otellerde, konferans merkezlerinde ve diğer konaklama yerlerinde oturum açma portallarına dayanan Wi‑Fi ağlarından yararlanarak kullanıcı trafiğini manipüle eden bir siber kampanya konusunda uyardı. Kampanya daha sonra kullanıcıları, kötü amaçlı yazılım yaymak ve kimlik bilgilerini çalmak amacıyla saldırganların kontrolündeki altyapıya yönlendiriyor.
Microsoft Threat Intelligence’ın değerlendirmesine göre kampanya, Rus tehdit aktörü Midnight Blizzard’ın operasyonel bir alt grubu olan Storm-2945 ile bağlantılı. Microsoft, faaliyeti Mayıs 2026’nın başlarından bu yana çeşitli ülkelerde gözlemledi. ReliaQuest ise bazı operasyonların konferans merkezleri gibi ortak kullanım alanlarını da hedef aldığını ve olası odağın kurumsal sektördeki yolcuların hesapları olduğunu belirtti.
Ağ manipülasyonu ve Microsoft hizmetleri üzerinden kimlik avı
Storm-2945, captive portal’lar tarafından hizmet verilen ağlardan çıkan DNS ve HTTP trafiğini yeniden yönlendirmek için kontrolündeki web sitelerini ve sunucuları kullanıyor. Kullanıcıya, tarayıcı veya işletim sistemi güncellemesi ya da ağ tanılama aracı olduğunu iddia eden sahte mesajlar gösterilerek bir dosyayı indirmesi ve çalıştırması sağlanmaya çalışılabiliyor.
Microsoft ayrıca Microsoft hizmetlerine benzeyen ve Microsoft Entra ID’deki cihaz kodu kimlik doğrulama akışını istismar eden adversary-in-the-middle türü kimlik avı operasyonlarında kullanılan alan adlarını da tespit etti. Bu senaryoda saldırgan, kullanıcıyı saldırganın oluşturduğu bir kodu meşru bir Microsoft oturum açma sayfasına girmeye ikna ediyor; bunun sonucunda kullanıcının oturumu yerine saldırganın oturumu doğrulanıyor. Microsoft, 16 Temmuz’da bu yöntemin bazı CaptiveCrunch sayfalarında kullanıldığını gözlemlemeye başladı.
Microsoft, Storm-2945’in operasyonların önemli bir bölümünü desteklemek için yapay zekâ kullandığını belirtti. Şirket ayrıca teknik ve operasyonel benzerliklere dayanarak grubu Midnight Blizzard ile ilişkilendirdi. Bu benzerlikler arasında cihaz kodları ve OAuth üzerinden gerçekleştirilen önceki kimlik avı kampanyaları, Microsoft Graph aracılığıyla e-posta çıkarma ve sosyal mühendislik yöntemleri yer alıyor.
Geniş yeteneklere sahip kötü amaçlı yazılımlar
Tespit edilen araçlar arasında Windows’u hedefleyen, Go ile yazılmış bir uzaktan erişim truva atı olan CornFlake bulunuyor. Program sistem ve dosya bilgilerini, tuş vuruşlarını, kimlik bilgilerini ve oturum belirteçlerini toplayabiliyor; ayrıca çıkarılabilir medyayı izleyebiliyor ve uzaktan kontrol kabuğu sağlayabiliyor. Bunun yanında sesli ve görsel izleme yeteneklerine de sahip.
ChocoShell ise PowerShell tabanlı bir bilgi hırsızı ve tamamen bellek içinde çalışıyor. Tarayıcı oturumlarının çerezlerine, kayıtlı parolalara, Microsoft 365 tek oturum açma belirteçlerine ve Wi‑Fi ağlarının kimlik bilgilerine odaklanıyor. Microsoft ayrıca virüs bulaşmış cihazları yönetmek, yükler oluşturmak ve çalınan verileri incelemek için kullanılan FruitStone adlı bir kontrol paneli de tespit etti.
Yolcular ve kuruluşlar için öneriler
Microsoft, otel, konferans, havaalanı ve misafir ağlarının güvenilmez kabul edilmesini; mümkün olduğunda mobil erişim noktalarının, eSIM bağlantılarının ve özel bağlantıların tercih edilmesini öneriyor. Şirket ayrıca kullanıcıları captive portal’lar veya beklenmedik açılır pencereler üzerinden sunulan güncellemeleri, sertifikaları ya da güvenlik araçlarını yüklememeye ve güncellemeleri güvenilir işletim sistemi mekanizmaları aracılığıyla doğrulamaya çağırıyor.
Kuruluşlar açısından öneriler arasında kurumsal kimlik bilgilerinin misafir ağı kayıt sayfalarında yeniden kullanılmaması, geçiş anahtarlarının, çok faktörlü kimlik doğrulamanın ve koşullu erişim politikalarının kullanılması ve mümkün olduğunda cihaz kodu akışının engellenmesi yer alıyor. Microsoft ayrıca Microsoft Defender ve Microsoft Sentinel üzerinden tespit ve inceleme yönergeleri sunuyor. Bunlar arasında Wi‑Fi bağlantı testlerinden sonra dosya oluşturulmasının, Storm-2945 ile ilişkili altyapıyla bağlantı kurulmasının, bir CornFlake dosyasının veya Cloud Sync Service adlı bir Windows hizmetinin aranması bulunuyor.