Genel Bakış
Günümüzde iş seyahatleri sırasında sıkça kullanılan otel ve konferans merkezi Wi-Fi ağları, siber saldırganlar tarafından hedef alınmaktadır. DNS zehirlenmesi (DNS poisoning) adı verilen bu saldırı yöntemiyle, saldırganlar konaklama tesislerinin ağ geçitlerini (gateways) ele geçirerek tüm bağlı kullanıcıları sahte Microsoft 365 oturum açma sayfalarına yönlendirmektedir.
Bu saldırı, herhangi bir phishing e-postası, kötü amaçlı ek dosya veya kurbanın cihazına bulaşmış malware gerektirmeden gerçekleştirilebilmektedir. Saldırganlar, kullanıcıların Microsoft 365 kimlik bilgilerini, kimlik doğrulama token'larını ve hatta yetkili oturumlarını çalabilmektedir. ReliaQuest tarafından yapılan araştırmalar, bu saldırının ABD, Hindistan ve Suudi Arabistan'daki çeşitli şehirlerde gerçekleştirildiğini ve özellikle finans, hukuk, sağlık, enerji ve perakende sektörlerinden gelen iş seyahati yapan kullanıcıların hedef alındığını ortaya koymuştur.
Zorluk Seviyesi: Advanced (Gelişmiş)
Saldırının Çalışma Prensibi
1. Ağ Geçidine Saldırı
Saldırganlar, otel veya konferans merkezi Wi-Fi ağının ağ geçidi (gateway) cihazını ele geçirerek DNS ayarlarını değiştirir. Bu değişiklik, kullanıcıların tarayıcılarında Microsoft 365'e ait olan gerçek oturum açma sayfası yerine, saldırganlar tarafından hazırlanan sahte bir sayfanın açılmasına neden olur.
2. Sahte Oturum Açma Sayfasının Sunulması
Kullanıcı, tarayıcısında Microsoft 365'e ait olan login.microsoftonline.com veya outlook.office.com gibi adreslere erişmeye çalıştığında, DNS zehirlenmesi nedeniyle sahte bir sunucuya yönlendirilir. Bu sunucu, Microsoft 365'in orijinal oturum açma sayfasına tamamen benzeyen bir arayüze sahiptir.
3. Kimlik Bilgilerinin ve Token'ların Çalınması
Kullanıcı, sahte oturum açma sayfasında kimlik bilgilerini girdiğinde, bu bilgiler saldırganların sunucusuna gönderilir. Ardından, saldırganlar kullanıcının gerçek Microsoft 365 hesabına erişmek için çalınan kimlik bilgilerini kullanabilir. Eğer kurbanın hesabında çok faktörlü kimlik doğrulama (MFA) etkinse, saldırganlar MFA'yı atlatabilmek için token çalma veya session hijacking yöntemlerini kullanabilir.
4. Yetkili Oturumların Devralınması
Saldırganlar, çalınan token'ları veya oturum bilgilerini kullanarak kullanıcının Microsoft 365 hesabına tam erişim sağlayabilir. Bu sayede, saldırganlar kullanıcının e-postalarını okuyabilir, takvimine erişebilir, dosyalarını değiştirebilir veya hatta şirket içi uygulamalara sızabilir.
Etkileri ve Riskler
1. Veri Sızıntısı
Microsoft 365, birçok şirketin temel iletişim ve işbirliği aracıdır. Bu saldırı sonucunda, saldırganlar şirket içi gizli bilgileri, müşteri verilerini veya ticari sırları ele geçirebilir.
2. Finansal Kayıplar
Saldırganlar, şirket hesaplarından para transferi yapabilir, sahte faturalar oluşturabilir veya müşterilerin ödeme bilgilerini çalabilir.
3. Yasal ve Düzenleyici Cezalar
Veri sızıntıları nedeniyle şirketler, GDPR, KVKK gibi veri koruma yasalarına aykırı hareket etmekle suçlanabilir ve ağır cezalarla karşı karşıya kalabilir.
4. İş Sürekliliğinin Bozulması
Saldırganlar tarafından ele geçirilen hesaplar, şirketlerin günlük operasyonlarını aksatabilir ve iş sürekliliğini riske atabilir.
Korunma ve Önleme Yöntemleri
1. VPN Kullanımı
İş seyahati sırasında kullanılan tüm Wi-Fi ağlarına bağlanırken güvenilir bir VPN hizmeti kullanılmalıdır. VPN, tüm internet trafiğini şifreleyerek DNS zehirlenmesi saldırılarının etkisini ortadan kaldırır.
# Örnek VPN bağlantısı (OpenVPN)
sudo openvpn --config /path/to/config.ovpn
İpucu: Kişisel VPN kullanırken, güvenilir ve ticari olarak desteklenen bir sağlayıcı seçmeye özen gösterin. Ücretsiz VPN'ler genellikle güvenlik açıkları barındırabilir.
2. DNS Ayarlarının Doğrulanması
Bağlandığınız Wi-Fi ağına bağlandıktan sonra, DNS ayarlarınızın doğru olup olmadığını kontrol edin. Windows'ta aşağıdaki komutları kullanabilirsiniz:
# Windows'ta DNS ayarlarını görüntüleme
ipconfig /all
# DNS sunucularını değiştirme (örnek: Google DNS)
netsh interface ip set dns name="Wi-Fi" static 8.8.8.8 primary
netsh interface ip add dns name="Wi-Fi" 8.8.4.4 index=2
Uyarı: DNS ayarlarını değiştirirken dikkatli olun. Yanlış ayarlar internet bağlantınızın kopmasına neden olabilir.
3. Çok Faktörlü Kimlik Doğrulama (MFA) Güçlendirme
Microsoft 365 hesaplarında MFA'yi etkinleştirin ve mümkünse FIDO2, WebAuthn veya sertifika tabanlı MFA gibi daha güvenli yöntemleri tercih edin. Bu yöntemler, token çalınması saldırılarına karşı daha dirençlidir.
# Microsoft 365'te MFA ayarlarını yapılandırma (PowerShell)
Connect-MsolService
Set-MsolUser -UserPrincipalName user@domain.com -StrongAuthenticationMethods @("PhoneAppNotification", "OneWaySMS")
4. Güvenlik Yazılımlarının Kullanımı
Windows Defender, Bitdefender veya Kaspersky gibi güvenlik yazılımları kullanarak cihazınızı koruyun. Bu yazılımlar, DNS zehirlenmesi gibi saldırıları tespit edebilir ve engelleyebilir.
# Windows Defender ile DNS saldırılarını engelleme (PowerShell)
Set-MpPreference -DisableRealtimeMonitoring $false
Set-MpPreference -MAPSReporting Advanced
5. URL'lerin Doğrulanması
Microsoft 365 oturum açma sayfasına erişirken, adres çubuğunda doğru URL'yi görüntülediğinizden emin olun. Resmi Microsoft 365 oturum açma sayfaları aşağıdaki adreslerden oluşur:
https://login.microsoftonline.comhttps://outlook.office.comhttps://login.microsoft.com
Uyarı: Eğer adres çubuğunda HTTP yerine HTTPS görmüyorsanız, bağlantınız güvenli değildir ve sahte bir sayfaya yönlendirilmiş olabilirsiniz.
6. Ağ Trafiğinin İzlenmesi
Güvenlik duvarı (firewall) ve ağ izleme araçları kullanarak anormal trafik akışlarını tespit edin. Örneğin, Windows'ta aşağıdaki komutlarla ağ trafiğini izleyebilirsiniz:
# Windows'ta ağ trafiğini izleme (PowerShell)
Get-NetTCPConnection | Where-Object {$_.State -eq "Established"} | Select-Object LocalAddress, LocalPort, RemoteAddress, RemotePort
Saldırı Tespiti ve Müdahale
1. Anormal Oturum Aktivitelerinin İzlenmesi
Microsoft 365 hesaplarında anormal oturum aktiviteleri (örneğin, bilinmeyen cihazlardan veya coğrafi konumlardan girişler) izlenmelidir. Microsoft 365'te bunu yapmak için:
# Microsoft 365'te oturum aktivitelerini görüntüleme (PowerShell)
Get-MsolUser -UserPrincipalName user@domain.com | Select-Object LastDirSyncTime, LastPasswordChangeTimestamp
2. Güvenlik Olaylarının İncelenmesi
Windows Event Viewer veya Microsoft 365 Security & Compliance Center kullanarak güvenlik olaylarını inceleyin. Örneğin, başarısız oturum açma girişimleri veya DNS sorgularındaki anormallikler tespit edilebilir.
# Windows Event Viewer'da güvenlik olaylarını görüntüleme
wevtutil qe Security /q:"*[System[EventID=4625]]" /c:10 /f:text
3. Hesap Kilitleme ve Şifre Değiştirme
Eğer bir saldırı tespit edilirse, hesabı hemen kilitleyin ve şifreyi değiştirin. Microsoft 365'te hesabı kilitlemek için:
# Microsoft 365'te hesabı kilitleme (PowerShell)
Set-MsolUser -UserPrincipalName user@domain.com -BlockCredential $true
Sonuç
Otel ve konferans merkezi Wi-Fi ağlarında gerçekleştirilen DNS zehirlenmesi saldırıları, Microsoft 365 hesaplarının güvenliğini ciddi şekilde tehdit etmektedir. Bu saldırılar, kullanıcı cihazlarına herhangi bir kötü amaçlı yazılım bulaştırmadan gerçekleştirilebilmekte ve çok faktörlü kimlik doğrulama gibi güvenlik önlemlerini bile atlatabilmektedir. İş seyahati yapan kullanıcıların ve şirketlerin bu saldırılara karşı korunması için VPN kullanımı, DNS ayarlarının doğrulanması, MFA güçlendirme ve güvenlik yazılımlarının kullanımı gibi önlemler alınmalıdır. Ayrıca, saldırıların tespiti ve müdahalesi için sürekli izleme ve anormal aktivitelerin incelenmesi gerekmektedir.
Unutmayın: Güvenlik, her zaman en önemli öncelik olmalıdır.



