Microsoft, "CaptiveCrunch" adını verdiği yeni saldırı yönteminin birçok ülkede aktif olarak kullanıldığını açıkladı.
Şirketin paylaştığı bilgilere göre saldırganlar, otel ve konferans merkezlerindeki Wi-Fi giriş ekranlarını taklit ederek kullanıcıları sahte Microsoft 365 oturum sayfalarına veya sahte güncelleme ekranlarına yönlendiriyor.
Bu yöntemle hem kullanıcı adı ve parolalar ele geçiriliyor hem de cihazlara uzaktan erişim sağlayabilen zararlı yazılımlar yüklenebiliyor.
Microsoft, saldırıların arkasında Storm-2945 olarak takip edilen Rusya bağlantılı bir grubun bulunduğunu belirtiyor. Kampanyanın özellikle devlet kurumları, diplomatlar, teknoloji şirketleri ve iş seyahatindeki kurumsal kullanıcıları hedef aldığı ifade ediliyor.
Saldırganların kullandığı zararlı yazılımlar; tarayıcı parolaları, oturum bilgileri, ekran görüntüleri ve diğer hassas verileri ele geçirerek uzaktan erişim sağlayabiliyor.

KESİNLİKLE YÜKLENMEMESİ GEREKİYOR
Şirket, seyahat sırasında mümkün olduğunca mobil veri, kişisel erişim noktası veya eSIM kullanılmasını tavsiye ediyor. Halka açık Wi-Fi ağlarına bağlanılması gerekiyorsa, giriş ekranlarında sunulan sahte Windows veya tarayıcı güncellemelerinin kesinlikle yüklenmemesi gerektiği vurgulanıyor.
Ayrıca kullanıcıların PowerShell, Komut İstemi veya Terminal gibi araçları çalıştırmalarını isteyen beklenmedik yönlendirmelere karşı dikkatli olmaları ve yazılım güncellemelerini yalnızca resmi kaynaklar üzerinden yapmaları öneriliyor.
Microsoft, özellikle iş amaçlı seyahat eden kullanıcıların bu yeni saldırı yöntemine karşı daha temkinli davranmasının büyük önem taşıdığını belirtiyor.