Логотип

Атаки Wi-Fi в отелях используют специальное вредоносное ПО для взлома учетных записей Microsoft 365

Атаки Wi-Fi в отелях используют специальное вредоносное ПО для взлома учетных записей Microsoft 365

Компания Microsoft связала глобальную кампанию, нацеленную на сети Wi-Fi в сфере гостеприимства, с злоумышленником Midnight Blizzard, также известным как APT29.

Ранее эта деятельность была раскрыта в отчете компании ReliaQuest, занимающейся кибербезопасностью, в котором подробно описывалось, как злоумышленник изменены настройки DNS на устройствах Wi-Fi для кражи учетных записей Microsoft 365.

Помимо приписывания кампании хакерам, отслеживаемым как Storm-2945 — подкластер Midnight Blizzard, Microsoft идентифицирована два семейства вредоносных программ под названием CornFlake и ChocoShell с возможностями постоянного доступа, кражи учетных данных, слежки и кражи данных.

Компания Microsoft назвала кампанию CaptiveCrunch и считает, что она активна по крайней мере с начала мая, хотя злоумышленник с февраля проводит фишинговые операции с использованием устройств и кода OAuth.

 

Цепочка атак

Злоумышленники манипулируют DNS и HTTP-трафиком в сетях, обслуживаемых оборудованием портала, что позволяет им перехватывать подключения пользователей к сетям Wi-Fi отелей и конференц-центров.

Как и ReliaQuest, Microsoft не смогла определить точный первоначальный компромисс, хотя и отметила признаки нарушений в общей инфраструктуре, а не в изолированных устройствах.

После изменения настроек DNS злоумышленник может перенаправить жертв на фишинговые страницы, которые выдают себя за порталы входа в систему Microsoft 365, или на фишинговые страницы кода устройства, которые злоупотребляют потоками аутентификации Microsoft Entra ID. Microsoft наблюдала эту активность с июля.

Третий вариант, который ранее не раскрывался, предполагает использование поддельных страниц обновлений браузера и операционной системы, которые доставляют вредоносное ПО в Windows через подсказки ClickFix для проверки пользователя.

Подсказка ClickFix в кампании CaptiveCrunch
источник: Microsoft

 

Microsoft также обнаружила в некоторых приземлениях ClickFix доказательства того, что злоумышленник также нацелен на устройства Android для доставки APK-файла.

Читать  OpenTofu представляет эфемерную поддержку для более безопасного управления секретами

 

Вредоносное ПО CornFlake и ChocoShell

Компания Microsoft проанализировала два новых семейства вредоносных программ для Windows и обнаружила, что CornFlake — это троян удаленного доступа (RAT) на базе Go, который предлагает следующие возможности:

  • Удаленный доступ к оболочке
  • Кейлоггинг
  • Мониторинг буфера обмена
  • Захват скриншота
  • Микрофон и веб-камера наблюдения
  • Кража учетных данных браузера и файлов cookie
  • Кража токена сеанса Microsoft 365
  • Эксфильтрация файлов
  • USB-мониторинг
  • Системная разведка

 

При запуске CornFlake показывает поддельное окно хода выполнения, чтобы отвлечь пользователя, в то время как двоичный файл копируется в %AppData% для сохранения.

По словам исследователей, фиктивное окно можно настроить так, чтобы оно отображалось в виде экрана обновления Windows, антивирусной проверки Defender, утилиты оптимизации диска, инструмента диагностики сети, запроса на обновление браузера или установщика средства просмотра документов.

Поддельное обновление Windows
Источник: Microsoft

 

CornFlake маскируется под “Cloud Sync Service”, чтобы выглядеть как законный компонент Windows, и использует несколько механизмов сохранения на хосте, включая регистрацию служб Windows, ключи запуска реестра, именованные задачи и процедуру наблюдения, предназначенную для восстановления любого из доступных механизмов сохранения.

Вторая полезная нагрузка, ChocoShell, представляет собой похититель учетных данных PowerShell в памяти, который нацелен на файлы cookie браузера, сохраненные пароли, токены Microsoft 365 и Azure AD, а также учетные данные Wi-Fi.

Обзор цепочки атак
Источник: Microsoft

 

На основании подробных комментариев в коде Microsoft пришла к выводу, что для разработки двух вредоносных программ, вероятно, использовались инструменты искусственного интеллекта.

Исследователи также обнаружили незащищенную веб-панель управления под названием FruitStone, которую злоумышленник использовал для обработки зараженных систем, просмотра файлов жертв, выполнения команд PowerShell, а также захвата снимков экрана и нажатий клавиш.

Читать  AMD прекращает разработку AMDVLK и переключает внимание на драйвер RADV Vulkan

Microsoft рекомендует относиться к Wi-Fi в отелях и на конференциях как к ненадежному, использовать частные сотовые или управляемые соединения, когда это возможно, и избегать обновлений программного обеспечения или инструментов, предлагаемых через собственные порталы.

Также рекомендуется использовать устойчивую к фишингу аутентификацию с помощью MFA и паролей, отключать аутентификацию кода устройства Microsoft Entra, когда она не нужна, и избегать использования корпоративных учетных данных для регистрации в гостевых сетях Wi-Fi.

Если вы нашли ошибку, пожалуйста, выделите фрагмент текста и нажмите Ctrl+Enter.

Редактор: AndreyEx

Рейтинг: 5 (1 голос)
Если статья понравилась, то поделитесь ей в социальных сетях:

Оставить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

8 + 10 =

Это может быть вам интересно


Спасибо!

Теперь редакторы в курсе.

Прокрутить страницу до начала