GÜNCEL
OnePlus Kuzey Amerika Topluluğu kapanıyor: 16 Ağustos'a kadar içeriğini indirmen gerekGoogle'ın Passkey Sistemi Kripto Açısından Güvenli, Ama Uygulamadaki Boşluklar Hesapları Ele VeriyorOtel Wi-Fi'sına bağlanırken Microsoft 365 hesabınız nasıl çalınıyor: APT 29'un CaptiveCrunch saldırısıMicrosoft disc-to-digital programı Ağustos 2026'da başlıyor: Xbox 360 oyunları PC'ye taşınacakZenity 125 milyon dolar topladı: Otonom AI ajanlar kurumsal güvenliğin yeni kör noktası haline geliyorGoogle'ın AI özeti yüzde 40'a ulaştı: yayıncılar trafikte yüzde 35 kaybediyorApple'ın akıllı gözlüğü Vision Pro'nun hatalarını düzeltmek için hafifliğe ve gizliliğe odaklanıyorLinux'in yüzde 10 çıkışı veri hatası mı, yoksa gerçek büyüme mi? StatCounter'ın güvenilirliği sorgulanıyorOnePlus Kuzey Amerika Topluluğu kapanıyor: 16 Ağustos'a kadar içeriğini indirmen gerekGoogle'ın Passkey Sistemi Kripto Açısından Güvenli, Ama Uygulamadaki Boşluklar Hesapları Ele VeriyorOtel Wi-Fi'sına bağlanırken Microsoft 365 hesabınız nasıl çalınıyor: APT 29'un CaptiveCrunch saldırısıMicrosoft disc-to-digital programı Ağustos 2026'da başlıyor: Xbox 360 oyunları PC'ye taşınacakZenity 125 milyon dolar topladı: Otonom AI ajanlar kurumsal güvenliğin yeni kör noktası haline geliyorGoogle'ın AI özeti yüzde 40'a ulaştı: yayıncılar trafikte yüzde 35 kaybediyorApple'ın akıllı gözlüğü Vision Pro'nun hatalarını düzeltmek için hafifliğe ve gizliliğe odaklanıyorLinux'in yüzde 10 çıkışı veri hatası mı, yoksa gerçek büyüme mi? StatCounter'ın güvenilirliği sorgulanıyor

Otel Wi-Fi'sına bağlanırken Microsoft 365 hesabınız nasıl çalınıyor: APT 29'un CaptiveCrunch saldırısı

Rusya destekli APT 29, mayıs 2026'den beri uluslararası otellerdeki Wi-Fi ağ geçitlerini kontrol ederek kurumsal kullanıcıları hedefliyor. Sahte Microsoft 365 sayfalarına yönlendiren saldırganlar tarayıcı geliştirici araçlarından yararlanarak kimlik bilgilerini ve oturum tokenlarını çalıyor.

Otel Wi-Fi ağının sizi sahte Microsoft 365 ekranına yönlendirdiği an

Laptop'unuzu açıyorsunuz, oteldeki ücretsiz Wi-Fi ağına bağlanıyorsunuz, tarayıcınız bir oturum açma sayfası gösteriyor. Microsoft 365 e-posta kutunuzu kontrol etmek için şifrenizi giriyorsunuz. Normal bir iş seyahati anı. Ama girdiğiniz ekran Microsoft'a ait değil—otel ağının DNS trafiği manipüle edilmiş ve sizi Rusya destekli bir siber casusun kontrol ettiği sahte bir alan adına yönlendirmiş. Şifreniz artık sizin değil.

Microsoft, ağustos 2026'da CaptiveCrunch adını verdiği bu operasyonu kamuoyuna açıkladı—ancak saldırılar mayıs 2025'ten beri devam ediyordu. Storm-2945 kod adlı grup, Midnight Blizzard (APT 29, Cozy Bear olarak da bilinir) olarak bilinen Rusya Dış İstihbarat Servisi (SVR) bağlantılı tehdit aktörünün bir alt kümesi olarak atfediliyor. Hedef: ABD ve birden fazla uluslararası şehirdeki otel, konferans merkezi ve misafir Wi-Fi ağlarını kullanan korporatif seyahatçiler.

Saldırının teknik altyapısı dikkat çekici çünkü kullanıcının doğrudan kontrolündeki hiçbir cihaza sızmadan, ağ düzeyinde trafiği yönlendirerek hem kimlik bilgilerini çalıyor hem de kötü amaçlı yazılım yüklüyor.

Otel Wi-Fi ağlarının hedef seçilmesi: saldırı yöntemi ve altyapısı

CaptiveCrunch operasyonu, bir kullanıcının tarayıcısını açtığı an başlar. Saldırganlar, otellerin ve konferans merkezlerinin kullandığı Wi-Fi ağ geçitlerinin (gateway) uzaktan yönetim arayüzlerine erişim sağladı. ReliaQuest'in değerlendirmesine göre, bu erişim büyük olasılıkla zayıf veya varsayılan şifreler kullanılarak yapıldı—düşük-orta güvenilirlik seviyesinde bir tespit.

Ağ geçidi kontrolü sağlandığında, DNS ve HTTP trafiği yeniden yönlendiriliyor. Kullanıcı Microsoft 365, OneDrive veya başka bir Microsoft servisi alan adını yazmaya çalıştığında, tarayıcı saldırganların kontrol ettiği sahte alan adlarına (doppelgänger domain) yönlendiriliyor. Bu sahte ekranlar Microsoft'un oturum açma sayfasını taklit ediyor ve kullanıcının kimlik bilgilerini yakalıyor.

Aynı ağ üzerinden saldırganlar, kullanıcıyı sahte sistem güncellemeleri, güvenlik taramaları veya CAPTCHA doğrulama ekranlarına da yönlendirebiliyor. Bu ekranlar kullanıcıdan bir komut çalıştırmasını, bir dosya indirmesini veya bir uygulama kurmasını istiyor. Microsoft'un raporunda bu taktik "ClickFix" olarak adlandırılıyor—kullanıcının kendisinin kötü amaçlı yazılımı çalıştırmasını sağlayan sosyal mühendislik tekniği.

Saldırılar yalnızca Windows cihazlarla sınırlı değil. Android cihazlar da hedefleniyor; sahte güncelleme ve güvenlik ekranları aracılığıyla APK dosyaları dağıtılıyor.

Saldırıya atfedilen grup ve operasyon: Storm-2945 / Midnight Blizzard / APT 29

Microsoft, CaptiveCrunch operasyonunu Storm-2945 olarak tanımladığı tehdit aktörüne atfediyor. Storm-2945, Midnight Blizzard (APT 29, Cozy Bear, Dukes, The Dukes, Nobelium gibi isimlerle de bilinen) grubunun operasyonel bir alt kümesi. Midnight Blizzard, Rusya Federasyonu Dış İstihbarat Servisi'ne (SVR) bağlı olarak değerlendiriliyor.

Storm-2945'in hedefleri arasında devlet kurumları, diplomatik misyonlar, BT şirketleri ve düşünce kuruluşları (think tank) yer alıyor. CaptiveCrunch operasyonunda odak noktası, uluslararası seyahat eden korporatif çalışanlar—özellikle kurumsal e-posta, bulut depolama ve ofis araçlarına düzenli erişimi olan kişiler.

Microsoft, operasyonun önemli bir kısmında yapay zeka destekli araçların kullanıldığını belirtiyor—ancak kaynaklarda bu AI kullanımının hangi spesifik görevlerde yer aldığı açıklanmıyor.

CaptiveCrunch saldırısının ilk tespiti mayıs 2025'e dayanıyor, ancak Microsoft'un kamuya açık uyarısı ağustos 2026'da yapıldı—yaklaşık üç aylık bir gecikme. Bu gecikmenin nedeni kaynaklarda açıklanmıyor; Microsoft'un olayı araştırma, etkilenen ağları tespit etme ve müdahale stratejisi hazırlama süresi olabileceği gibi, ticari veya hukuki bir değerlendirme de olabilir. Bu konuda kesin bir açıklama yok.

Microsoft 365 kimlik bilgileri ve SSO token'larının çalınmasının iş etkisi

Saldırganların en değerli kazancı, kullanıcının Microsoft 365 kimlik bilgileri ve oturum token'ları. Sahte oturum açma sayfaları, kullanıcı adı ve şifre yakalıyor. Ama kötü amaçlı yazılım yüklendiğinde, saldırganların eline geçen çok daha fazlası var.

ChocoShell, PowerShell tabanlı bir infostealer. Tarayıcıdan tanımlama bilgilerini (cookie), Microsoft 365 SSO (Single Sign-On) token'larını ve kaydedilmiş Wi-Fi kimlik bilgilerini çıkarıyor. Bunun için Chrome DevTools Protocol istismarı kullanıyor—tarayıcının debug arayüzünü kötüye kullanarak hassas veriyi elde ediyor. ChocoShell aynı zamanda yetki yükseltme (privilege escalation) tekniklerine sahip ve sistemde yönetici erişimi kazandığında daha fazla veri topluyor.

SSO token'ı ele geçiren bir saldırgan, kullanıcının şifresini bilmeden bile Microsoft 365 hesabına giriş yapabiliyor. Token geçerlilik süresi dolana kadar—günler, haftalar hatta aylar boyunca—e-posta kutusu, OneDrive dosyaları, Teams mesajları, SharePoint belgeleri ve korporatif iletişim tam erişime açık hale geliyor.

CornFlake, Go dilinde yazılmış tam özellikli bir RAT (Remote Access Trojan). Tuş kaydı (keylogging), ekran yakalama, ses ve video gözetleme, dosya hırsızlığı, kimlik bilgisi toplama ve kalıcılık (persistence) mekanizmalarına sahip. Kendisini "Cloud Sync Service" olarak gizleyerek Windows başlangıcına ekliyor ve %APPDATA%\svchost32\svchost32.exe gibi sistem benzeri dosya adlarıyla saklanıyor.

CornFlake ve ChocoShell arasındaki iş bölümü açık: ChocoShell hızlı veri çıkarıyor, CornFlake uzun vadeli erişimi sağlıyor.

Sosyal mühendislik taktikleri: ClickFix ve sahte sistem güncellemeleri

Saldırganlar, kullanıcının kendisinin kötü amaçlı yazılımı çalıştırmasını sağlayacak kadar ikna edici sahte ekranlar tasarlamış. Microsoft ve ReliaQuest'in raporlarında tespit edilen sahte ekranlar şunları içeriyor:

- Sahte Windows Update ekranları: Kullanıcıya kritik bir güvenlik yaması indirildiği söyleniyor ve "Şimdi Yükle" butonu sunuluyor. - Windows Defender taraması: Ekranda bir tehdit tespit edildiği ve temizleme için kullanıcının bir komut çalıştırması gerektiği yazıyor. - DirectX, Visual C++ ve disk optimizasyon araçları: Performans veya uyumluluk sorunu çözüleceği iddiasıyla yazılım kurulumu isteniyor. - CAPTCHA doğrulama ekranları: "Robot değilseniz bu kodu terminalde çalıştırın" tarzı talimatlar veriliyor. - Tarayıcı güncellemeleri: Chrome, Firefox veya Edge için güvenlik güncellemesi gibi görünen sahte sayfalar.

ClickFix tekniği, kullanıcıyı bir komut satırı (CMD, PowerShell) veya terminal açmaya ve verilen kodu yapıştırmaya yönlendiriyor. Komut, uzaktaki sunucudan kötü amaçlı yazılımı indirip çalıştırıyor. Kullanıcı işlemi kendisi başlattığı için Windows SmartScreen veya UAC (User Account Control) gibi güvenlik önlemleri atlanmış oluyor—kullanıcı, işlemi onaylayan kişi.

Sahte ekranların tasarımı profesyonel. Microsoft'un arayüz tasarım dilini taklit ediyor, resmi yazı tipi ve renkler kullanılıyor. Panik veya aciliyet hissi yaratılıyor: "Güvenlik açığı tespit edildi," "Hemen harekete geçin," "Cihazınız risk altında." Kullanıcı, özellikle yabancı bir ülkede, iş seyahatinde, zaman baskısı altında veya tanımadığı bir Wi-Fi ağında ise bu tür istemlere güvenmeye daha yatkın.

FruitStone C2 paneli: çok operatörlü altyapı

Storm-2945'in teknik altyapısının merkezinde FruitStone adlı bir web tabanlı komuta ve kontrol (C2) paneli var. Microsoft'un teknik raporunda FruitStone şu özelliklere sahip:

- Çoklu operatör desteği: Birden fazla saldırgan aynı altyapıyı kullanabiliyor. - Ajan yönetimi: Enfekte cihazların listesi, durum bilgisi, komut gönderme arayüzü. - Kampanya oluşturucu (campaign builder): Özel kötü amaçlı yazılım yükleri hazırlama, hedef seçimi, sosyal mühendislik ekranlarını özelleştirme imkanı.

Bu, CaptiveCrunch operasyonunun tek bir saldırgan tarafından yürütülen tek seferlik bir kampanya olmadığını, aksine sürekli işletilen, modüler ve ölçeklenebilir bir tehdit altyapısı olduğunu gösteriyor.

Seyahatçıların karşı karşıya olduğu kişisel risk ve karar çerçevesi

CaptiveCrunch saldırısı, teknolojinin günlük kullanım alışkanlıklarına doğrudan zarar veren bir örnek. Otel Wi-Fi ağlarına güvenmek, kurumsal seyahat eden herkesin standart bir davranışı. Ancak bu saldırı, kullanıcının cihazında hiçbir güvenlik açığı olmadan, yalnızca ağ düzeyinde trafiği manipüle ederek kimlik bilgilerini ve korporatif erişimi ele geçiriyor.

Risk altındaki kişiler:

- İş seyahati yapan çalışanlar: Uluslararası toplantılar, konferanslar, müşteri ziyaretleri için sık sık otel ve konferans merkezi Wi-Fi'si kullananlar. - Kamu görevlileri ve diplomatlar: APT 29'un geleneksel hedefleri; özellikle yurt dışında görev yapanlar. - BT, savunma, enerji, finans sektörü çalışanları: Hassas verilere erişimi olan, korporatif hesapları üzerinden geniş sistem erişimi bulunan kişiler. - Küçük ve orta ölçekli işletme sahipleri: VPN politikası veya kurumsal güvenlik eğitimi olmayan, kişisel cihazlarla iş yapan girişimciler.

Kullanıcının karşı karşıya olduğu