Microsoft викрила російських хакерів, які використовують Wi-Fi у готелях для шпигунства
Джерело: Cybernews
Російські хакери використовують WiFi-мережі готелів для шпигунства за туристами та викрадення конфіденційних даних. Про це повідомила компанія Microsoft, яка виявила масштабну кібершпигунську кампанію.
За даними компанії, за атаками стоїть російське хакерське угруповання Midnight Blizzard. Замість того щоб безпосередньо атакувати корпоративні мережі, воно дедалі частіше націлюється на співробітників західних організацій, які перебувають у службових відрядженнях.
Microsoft повідомляє, що хакери зламують легітимні WiFi-мережі в готелях, конференц-центрах та інших закладах індустрії гостинності по всьому світу. Основною ціллю кампанії є бізнес-мандрівники зі США та Європи, а серед потенційних жертв – державні установи, дипломатичні представництва, неурядові організації та ІТ-компанії.
Кампанія, яку Microsoft назвала CaptiveCrunch, триває щонайменше з травня. Вона ґрунтується на компрометації captive portal – сторінок авторизації, через які користувачі підключаються до WiFi в готелях.
Після отримання контролю над мережею підгрупа Storm-2945, пов’язана з Midnight Blizzard, а також угрупованнями NOBELIUM і Cozy Bear, викрадає облікові дані Microsoft 365 та поширює шкідливе програмне забезпечення через підроблені сторінки входу і фальшиві повідомлення про оновлення Windows або браузера.
За словами дослідників, масштаби кампанії можуть бути значно більшими.
Вони припускають, що подібні атаки можуть стосуватися будь-яких організацій, які використовують WiFi з авторизацією через captive portal, зокрема аеропортів, університетів і медичних закладів.
“Компрометуючи інфраструктуру WiFi у готелях, зловмисники можуть перехоплювати трафік, збирати облікові дані та непомітно стежити за цінними цілями під час їхніх подорожей, перетворюючи довірені мережі готелів на платформу для довготривалого шпигунства, а не просто кіберзлочинності”, – заявив керівник із питань державної політики компанії SecurityScorecard Майкл Центрелла.
Він зазначив, що службові відрядження стали продовженням корпоративної поверхні атаки.
“Керівники компаній, державні посадовці та працівники регулярно отримують доступ до конфіденційних корпоративних ресурсів із готелів, часто вважаючи, що мережа є безпечною”, – сказав Центрелла.
За його словами, хакери добре це розуміють і переходять від прямих атак на корпоративні мережі до атак на середовище, де співробітники природно втрачають пильність.
Microsoft наголошує, що зловмисники не створюють підроблені WiFi-мережі, а перехоплюють контроль над справжньою інфраструктурою. Це дозволяє перенаправляти користувачів на підроблені сторінки входу Microsoft або пропонувати встановити фальшиві оновлення Windows чи браузера, які непомітно заражають пристрої.
Для зараження пристроїв хакери використовують метод соціальної інженерії ClickFix, змушуючи користувачів самостійно встановлювати троян CornFlake, який забезпечує віддалений доступ до Windows, а також інструмент ChocoShell, що викрадає інформацію через PowerShell.
За даними Microsoft, ці програми здатні викрадати облікові дані Microsoft 365, файли cookie сеансів, паролі та інші файли, зберігаючи постійний віддалений доступ до зараженого пристрою. Крім того, вони можуть записувати натискання клавіш, вмикати мікрофон і камеру. У деяких випадках компанія також зафіксувала атаки на пристрої Android.
Microsoft рекомендує не встановлювати жодних оновлень під час використання публічних WiFi-мереж. Оновлювати програмне забезпечення варто лише через офіційні механізми операційної системи, а не за допомогою спливних вікон чи повідомлень на вебсайтах.
Такі самі правила, за словами компанії, стосуються встановлення сертифікатів, оновлень браузерів, мережевих утиліт та інших програм.
Крім того, Microsoft радить перевіряти справжність сторінок входу до WiFi перед введенням облікових даних і, за можливості, використовувати корпоративні мобільні роутери або персональні точки доступу замість громадських бездротових мереж.
Майкл Центрелла також рекомендує компаніям використовувати багатофакторну автентифікацію, стійку до фішингових атак, вимагати використання зашифрованих VPN-з’єднань у недовірених мережах, відстежувати підозрілу активність під час входу в облікові записи та обмежувати привілейований доступ для співробітників, які перебувають у відрядженнях.
Франція найближчими днями висилає двох іранських дипломатів у відповідь на інцидент із працівниками французького посольства в Тегерані. У Парижі заявили, що минулого місяця їх навмисно затримали й порушили їхній дипломатичний імунітет.
Землетрус магнітудою 4,8 стався у вівторок вранці поблизу Гранади на півдні Іспанії. Щонайменше троє людей легко травмовані, пошкоджені будівлі та автомобілі, а частину громадських об’єктів тимчасово закрили.
Міністерство юстиції США оприлюднило нові та оновлені обвинувачення проти 17 осіб, пов’язаних з іранським інститутом “Мабна”. За версією слідства, вони брали участь у багаторічних кібератаках на університети, компанії та державні установи з метою викрадення досліджень і даних.
Інспектори МАГАТЕ виявили в Сирії кілька тонн ядерного матеріалу на об’єкті, доступ до якого нова влада країни відкрила міжнародним фахівцям. За словами гендиректора агентства Рафаеля Маріано Гроссі, матеріал буде облікований і взятий під систему міжнародних гарантій.
США запровадили санкції проти президентки Міжнародного кримінального суду Томоко Акане та старшого прокурора Абдулая Сеє. У Вашингтоні заявили, що вони брали участь у спробах розслідувати та переслідувати посадовців держав, які не визнають юрисдикцію МКС.