Otel Wi-Fi Artık Bir Silah: Hackerler DNS'i Nasıl Ele Geçirip Microsoft 365 Girişlerini Çalıyor (ve VPN Neden Hâlâ İşe Yarıyor)

Eğer bir otel lobisinde dizüstü bilgisayarınızı kapatıp Wi-Fi'nın ofisinizdeki gibi davranacağına güvenmişseniz, Temmuz 2026'nın son haftası bu alışkanlığı yeniden düşünmek için iyi bir neden. BleepingComputer ve HackRead'teki güvenlik araştırmacıları, suçluların konaklama Wi-Fi ağ geçitlerinin DNS ayarlarını sessizce değiştirip ardından konukların gerçek Microsoft 365 parolalarını meşru giriş sayfasının ikna edici bir kopyasına yazmasını izlediği bir saldırı dalgasını bağımsız olarak belgeledi. Aynı kalıp kongre salonlarında ve ortak çalışma alanlarında da görülüyor. İyi haber şu ki, kullanılan teknik yeni değil ve savunma yöntemleri karmaşık değil. Kötü haber ise seyahat edenlerin büyük çoğunluğunun bu yöntemlerden hiçbirini kullanmıyor olması.
Gerçekte neler oluyor
Bu ay bildirilen saldırılarda asıl kurban konuğun dizüstü bilgisayarı değil. Kurban ağ geçidi. Otel ve kongre Wi-Fi ağları neredeyse her zaman, kimlik doğrulama için bir captive portal sunan ve arka planda bağlı her cihazın DNS'ini yöneten yönetilebilir bir yönlendirici üzerinde çalışır. Saldırgan, varsayılan ya da çalıntı bir kimlik bilgisi, yamanmamış bir firmware açığı veya yerinde bulunan IT yüklenicisinin sosyal mühendisliği yoluyla o yönlendiriciye yönetici erişimi elde ettiği anda, ağ geçidinin dağıttığı DNS kayıtlarını değiştirebilir. O andan itibaren lobideki biri tarayıcısına login.microsoftonline.com yazdığında, sessizce Microsoft'un gerçek portalıyla tıpatıp aynı görünen, saldırganın kontrol ettiği bir sunucuya yönlendirilir. TLS sertifikası bile eşleşebilir; çünkü saldırgan, orijinal ana bilgisayar adı için otomatik doğrulama servisleri üzerinden sertifika düzenlemeyi öğrenmiş durumda.
Oltalama sayfası e-posta adresiyle parolayı toplar, oturumun başarılı olması ve görünür bir hata çıkmaması için bunları gerçek Microsoft uç noktasına iletir ve ardından session cookie'sini saklar. Birkaç vakada saldırgan saniyeler içinde giriş yaparak, kullanıcı henüz tarayıcı sekmesini kapatmadan önce gelen kutusu yönlendirme kuralları etkinleştirmek, yeni OAuth uygulaması onayları oluşturmak ve SharePoint ile OneDrive'a sızmak için meşru oturumu kullanıyor. Kullanıcının hesabındaki iki faktörlü kimlik doğrulama bunu yavaşlatıyor, ancak durdurmuyor; çünkü saldırgan artık geçerli bir oturumla gerçek Microsoft sunucuları üzerinden ilerliyor.
Otel Wi-Fi'sı neden kendine özgü biçimde kırılgan
Herkese açık Wi-Fi genel olarak her zaman riskli olmuştur. Otel ve kongre Wi-Fi'ı üç nedenle özel bir durum oluşturur. Birincisi, ekipmanlar nadiren hızlı bir tempoyla yamalanır. Ağ geçidi firmware güncellemeleri üreticiler tarafından üç ayda bir ya da daha seyrek döngülerle yayınlanır, oysa konaklama sektöründeki IT ekiplerinin çoğunlukla resmi bir varlık envanteri ve beklenmedik yapılandırma değişikliklerini izleyen bir sistemleri yoktur. İkincisi, ağlar kısa bir zaman diliminde yüzlerce yabancı tarafından paylaşılır; bu da saldırgana yüksek yoğunlukta hedef ve hızlı bir geri bildirim döngüsü sağlar. Üçüncüsü, captive portal nedeniyle DNS tipik olarak modern işletim sistemlerinin tercih ettiği şifrelenmiş çözümleyiciler yerine, tek ve üretici tarafından yönetilen bir çözümleyici üzerinden akar. O çözümleyici ele geçirildiğinde, ağdaki her istemci aynı anda ele geçirilmiş olur.
Seyahat eden yöneticiler için Microsoft'un kendi rehberliği uzun süredir bu riske dikkat çekiyor. Mevcut dalganın dikkat çekici yanı, genel bankacılık ya da tüketici kimlik bilgileri yerine açıkça Microsoft 365'i hedef alması. Bu odak, saldırganların kurumsal e-posta, dosyalar ve kullanıcı otelden çıktıktan çok sonra SaaS kiracılarına kalıcı erişim sağlayan OAuth uygulaması izinlerinin peşinde olduğunu gösteriyor.
VPN neden hâlâ en iyi tek savunma olmaya devam ediyor
Güvenilir bir VPN, otel Wi-Fi'sına bağlandığınız anda aynı anda üç şey yapar. DNS sorgularınızı ağ geçidinin çözümleyicisinden çıkarıp sizin kontrol ettiğiniz ya da VPN sağlayıcınızın işlettiği bir çözümleyiciye taşır; bu da saldırının en doğrudan biçimini etkisiz hale getirir. Cihazınızla VPN sunucusu arasındaki her paketi şifreler; böylece ağ geçidi bağlanmak üzere olduğunuz hedef ana bilgisayar adlarını artık göremez. Ve eğer bir kill switch ile DNS leak protection içeriyorsa, VPN tüneli bir saniye bile düştüğünde işletim sisteminin sessizce ağın varsayılan çözümleyicisine geri dönmesini engeller. Bu savunmaların hiçbiri egzotik değil; yıllardır saygın tüketici VPN'lerinin standart özellikleri arasında. Yenilik, artık Microsoft 365 kiracısına otel odasından giriş yapan herkes için isteğe bağlı olmaktan çıkmış olmaları.
VPN'in ne yapmadığını tam olarak belirtmek gerekir. VPN tünelinin kendisi üzerinden bir oltalama sayfasına giriş yapmaktan sizi korumaz. Eğer saldırgan daha üst bir katmanda man-in-the-middle gerçekleştiriyorsa ya da güvendiğiniz bir web sitesini ele geçirmişse, VPN trafiği olduğu gibi iletir. Ayrıca VPN, bağlanmadan önce zaten kötü amaçlı yazılımla bulaşmış bir cihazı ya da daha önceki bir kötü amaçlı yazılım tarafından yüklenmiş kötü amaçlı bir kök sertifikaya güvenecek şekilde yapılandırılmış bir cihazı korumaz. Bu katmanlar için uç nokta koruması, hardware security key ve tarayıcıda çıkan her sertifika uyarısına karşı sağlıklı bir şüphecilik gerekir.
Herhangi bir otel ağına bağlanmadan önce atılacak on adım
Tarayıcı açmadan, Wi-Fi'a giriş yapmadan ya da captive portal koşullarını kabul etmeden önce VPN'inizi bağlayın. Portal'a kimlik bilgilerinizi yazarken de VPN etkin olmalıdır.
VPN'in kill switch ve DNS leak protection özelliklerinin açık olduğunu doğrulayın. Seyahatten önce bunları farklı bir ağda test ederek cihazınızda tünel arızasının nasıl göründüğünü öğrenin.
SMS ya da uygulama tabanlı kodlar yerine Microsoft 365 için bir hardware security key kullanın. Bir FIDO2 anahtarı, tarayıcı sorguyu gerçek alan adına bağladığı için gerçek zamanlı olarak oltalama yoluyla ele geçirilemez.
Dizüstü bilgisayarınızda ve telefonunuzda açık Wi-Fi ağlarına otomatik bağlanmayı devre dışı bırakın. Çoğu işletim sistemi, yakındaki bir otel ya da havaalanı adını taşıyan bir ağa siz tarayıcıyı açmadan sessizce katılır ve trafiği o ağa açar.
Yaptığınız iş hassas olduğunda telefonunuzun hücresel hotspot'unu yedek olarak kullanın. Mobil ağdaki modern bir telefon, lobideki ağ geçidine kıyasla çok daha az açıktır.
Beklenmedik her sertifika uyarısını sert bir durdurma sinyali olarak değerlendirin. Modern bir tarayıcıda gerçek bir Microsoft 365 giriş sayfası asla sertifika hatası üretmez.
Captive portal için özel bir göz atma penceresi açın; böylece portal çerezleri ve izleme parametreleri iş oturumlarınıza sıçramaz.
Seyahat ettikten sonraki sabah Microsoft 365 hesabınızdaki gelen kutusu yönlendirme kurallarını ve OAuth uygulaması onaylarını gözden geçirin. Oturumu ele geçiren saldırganlar genellikle saatler içinde hareket eder ve fark etmeyeceğiniz kural ve uygulamalar ekleyerek kalıcılık sağlamaya çalışır.
Dizüstü bilgisayarınızı ve telefonunuzu tamamen yamalı tutun ve evden ayrılmadan önce yeniden başlatın. Güncel bir tarayıcıyla açılan temiz bir oturum, bir ay önceki son yeniden başlatmadan beri açık olan oturuma kıyasla çok daha küçük bir hedeftir.
Kurumsal bir Microsoft 365 kiracısı yönetiyorsanız, yüksek riskli oturum açmalar için uyumlu bir cihaz ya da onaylı bir ağ zorunlu kılan Conditional Access ilkelerini etkinleştirin. Bu ilkeler, security key'lerle birleştirildiğinde çalıntı bir parolayı işe yaramaz bir kalıntıya dönüştürür.
Daha geniş kalıp ve 2026 için anlamı
Otel ve kongre DNS ele geçirmeleri yeni bir kategori değil. 2026'da yeni olan, Microsoft 365'e verilen odak ve saldırganın tek bir kimlik bilgisini SaaS kiracısı genelinde kalıcı erişime dönüştürme hızıdır. Aynı playbook, diğer federe kimlik sağlayıcılarına, parola yöneticilerine ve VPN konsantratörlerinin kendisine de uygulanıyor. Herkese açık Wi-Fi, artık güvenlik ekipleri için bir merak değil. Bu yıl sigorta taleplerinin ve ihlal bildirimlerinin büyük bölümünü oluşturan iş e-postası ele geçirme saldırılarının doğrulanmış bir ilk erişim vektörü haline geldi. Her otel ağını düşman gibi ele alan, saygın bir VPN ile donanım destekli çok faktörlü kimlik doğrulamayı katmanlayan gezginler, en kolay kurban havuzunun parçası olmuyor. Diğer herkes ise o havuzun parçası; şu anda yürüyen kampanyalar onları bulmak için tasarlandı.
Bu yazıdan tek bir şey çıkaracaksanız, şu olsun: önce VPN'inizi bağlayın, captive portal'a en son güvenin ve bir otel ağının Microsoft 365 parolanızı, oturum açmanın diğer ucunda bir hardware key olmadan görmesine asla izin vermeyin.



