Microsoft викрила російських хакерів, які використовують Wi-Fi у готелях для шпигунства
Джерело: Cybernews
Російські хакери використовують WiFi-мережі готелів для шпигунства за туристами та викрадення конфіденційних даних. Про це повідомила компанія Microsoft, яка виявила масштабну кібершпигунську кампанію.
За даними компанії, за атаками стоїть російське хакерське угруповання Midnight Blizzard. Замість того щоб безпосередньо атакувати корпоративні мережі, воно дедалі частіше націлюється на співробітників західних організацій, які перебувають у службових відрядженнях.
Microsoft повідомляє, що хакери зламують легітимні WiFi-мережі в готелях, конференц-центрах та інших закладах індустрії гостинності по всьому світу. Основною ціллю кампанії є бізнес-мандрівники зі США та Європи, а серед потенційних жертв – державні установи, дипломатичні представництва, неурядові організації та ІТ-компанії.
Кампанія, яку Microsoft назвала CaptiveCrunch, триває щонайменше з травня. Вона ґрунтується на компрометації captive portal – сторінок авторизації, через які користувачі підключаються до WiFi в готелях.
Після отримання контролю над мережею підгрупа Storm-2945, пов’язана з Midnight Blizzard, а також угрупованнями NOBELIUM і Cozy Bear, викрадає облікові дані Microsoft 365 та поширює шкідливе програмне забезпечення через підроблені сторінки входу і фальшиві повідомлення про оновлення Windows або браузера.
За словами дослідників, масштаби кампанії можуть бути значно більшими.
Вони припускають, що подібні атаки можуть стосуватися будь-яких організацій, які використовують WiFi з авторизацією через captive portal, зокрема аеропортів, університетів і медичних закладів.
“Компрометуючи інфраструктуру WiFi у готелях, зловмисники можуть перехоплювати трафік, збирати облікові дані та непомітно стежити за цінними цілями під час їхніх подорожей, перетворюючи довірені мережі готелів на платформу для довготривалого шпигунства, а не просто кіберзлочинності”, – заявив керівник із питань державної політики компанії SecurityScorecard Майкл Центрелла.
Він зазначив, що службові відрядження стали продовженням корпоративної поверхні атаки.
“Керівники компаній, державні посадовці та працівники регулярно отримують доступ до конфіденційних корпоративних ресурсів із готелів, часто вважаючи, що мережа є безпечною”, – сказав Центрелла.
За його словами, хакери добре це розуміють і переходять від прямих атак на корпоративні мережі до атак на середовище, де співробітники природно втрачають пильність.
Microsoft наголошує, що зловмисники не створюють підроблені WiFi-мережі, а перехоплюють контроль над справжньою інфраструктурою. Це дозволяє перенаправляти користувачів на підроблені сторінки входу Microsoft або пропонувати встановити фальшиві оновлення Windows чи браузера, які непомітно заражають пристрої.
Для зараження пристроїв хакери використовують метод соціальної інженерії ClickFix, змушуючи користувачів самостійно встановлювати троян CornFlake, який забезпечує віддалений доступ до Windows, а також інструмент ChocoShell, що викрадає інформацію через PowerShell.
За даними Microsoft, ці програми здатні викрадати облікові дані Microsoft 365, файли cookie сеансів, паролі та інші файли, зберігаючи постійний віддалений доступ до зараженого пристрою. Крім того, вони можуть записувати натискання клавіш, вмикати мікрофон і камеру. У деяких випадках компанія також зафіксувала атаки на пристрої Android.
Microsoft рекомендує не встановлювати жодних оновлень під час використання публічних WiFi-мереж. Оновлювати програмне забезпечення варто лише через офіційні механізми операційної системи, а не за допомогою спливних вікон чи повідомлень на вебсайтах.
Такі самі правила, за словами компанії, стосуються встановлення сертифікатів, оновлень браузерів, мережевих утиліт та інших програм.
Крім того, Microsoft радить перевіряти справжність сторінок входу до WiFi перед введенням облікових даних і, за можливості, використовувати корпоративні мобільні роутери або персональні точки доступу замість громадських бездротових мереж.
Майкл Центрелла також рекомендує компаніям використовувати багатофакторну автентифікацію, стійку до фішингових атак, вимагати використання зашифрованих VPN-з’єднань у недовірених мережах, відстежувати підозрілу активність під час входу в облікові записи та обмежувати привілейований доступ для співробітників, які перебувають у відрядженнях.
У притулку зооволонтерки Анастасії Тихої після нічного обстрілу померли дві літні собаки – ротвейлер Бублик і 17-річна Маша. Вибухами також пошкодило більшість вольєрів, а тварини протягом ночі перебували у сильному стресі.
Європейський Союз передасть Україні 1,4 мільярда євро, отриманих як прибуток від заморожених резервів російського Центробанку. Більшу частину коштів використають для погашення кредитів ЄС і країн G7, решту – на нагальні оборонні потреби.
Високо в Андах, на вершинах вулканів на висоті до 6700 метрів над рівнем моря, живе андська листовуха миша – єдиний відомий ссавець, який зміг пристосуватися до життя в таких екстремальних умовах. Нове дослідження, опубліковане в журналі Science, показало, що виживати їй допомагає поєднання генетичних і фізіологічних адаптацій, які дозволяють ефективніше використовувати кисень, виробляти тепло та навіть засвоювати токсичні рослини.
Американська влада повернула компаніям 100 мільярдів доларів, сплачених за широкими імпортними тарифами адміністрації Дональда Трампа. Верховний суд США у лютому визнав ці мита незаконними.
Росія поширює фейкові відео, намагаючись вплинути на виборчий процес у Німеччині, повідомляють німецькі ЗМІ з посиланням на спецслужби.