Атаки Wi-Fi в отелях используют специальное вредоносное ПО для взлома учетных записей Microsoft 365
Компания Microsoft связала глобальную кампанию, нацеленную на сети Wi-Fi в сфере гостеприимства, с злоумышленником Midnight Blizzard, также известным как APT29.
Ранее эта деятельность была раскрыта в отчете компании ReliaQuest, занимающейся кибербезопасностью, в котором подробно описывалось, как злоумышленник изменены настройки DNS на устройствах Wi-Fi для кражи учетных записей Microsoft 365.
Помимо приписывания кампании хакерам, отслеживаемым как Storm-2945 — подкластер Midnight Blizzard, Microsoft идентифицирована два семейства вредоносных программ под названием CornFlake и ChocoShell с возможностями постоянного доступа, кражи учетных данных, слежки и кражи данных.
Компания Microsoft назвала кампанию CaptiveCrunch и считает, что она активна по крайней мере с начала мая, хотя злоумышленник с февраля проводит фишинговые операции с использованием устройств и кода OAuth.
Цепочка атак
Злоумышленники манипулируют DNS и HTTP-трафиком в сетях, обслуживаемых оборудованием портала, что позволяет им перехватывать подключения пользователей к сетям Wi-Fi отелей и конференц-центров.
Как и ReliaQuest, Microsoft не смогла определить точный первоначальный компромисс, хотя и отметила признаки нарушений в общей инфраструктуре, а не в изолированных устройствах.
После изменения настроек DNS злоумышленник может перенаправить жертв на фишинговые страницы, которые выдают себя за порталы входа в систему Microsoft 365, или на фишинговые страницы кода устройства, которые злоупотребляют потоками аутентификации Microsoft Entra ID. Microsoft наблюдала эту активность с июля.
Третий вариант, который ранее не раскрывался, предполагает использование поддельных страниц обновлений браузера и операционной системы, которые доставляют вредоносное ПО в Windows через подсказки ClickFix для проверки пользователя.
Microsoft также обнаружила в некоторых приземлениях ClickFix доказательства того, что злоумышленник также нацелен на устройства Android для доставки APK-файла.
Вредоносное ПО CornFlake и ChocoShell
Компания Microsoft проанализировала два новых семейства вредоносных программ для Windows и обнаружила, что CornFlake — это троян удаленного доступа (RAT) на базе Go, который предлагает следующие возможности:
- Удаленный доступ к оболочке
- Кейлоггинг
- Мониторинг буфера обмена
- Захват скриншота
- Микрофон и веб-камера наблюдения
- Кража учетных данных браузера и файлов cookie
- Кража токена сеанса Microsoft 365
- Эксфильтрация файлов
- USB-мониторинг
- Системная разведка
При запуске CornFlake показывает поддельное окно хода выполнения, чтобы отвлечь пользователя, в то время как двоичный файл копируется в %AppData% для сохранения.
По словам исследователей, фиктивное окно можно настроить так, чтобы оно отображалось в виде экрана обновления Windows, антивирусной проверки Defender, утилиты оптимизации диска, инструмента диагностики сети, запроса на обновление браузера или установщика средства просмотра документов.
CornFlake маскируется под “Cloud Sync Service”, чтобы выглядеть как законный компонент Windows, и использует несколько механизмов сохранения на хосте, включая регистрацию служб Windows, ключи запуска реестра, именованные задачи и процедуру наблюдения, предназначенную для восстановления любого из доступных механизмов сохранения.
Вторая полезная нагрузка, ChocoShell, представляет собой похититель учетных данных PowerShell в памяти, который нацелен на файлы cookie браузера, сохраненные пароли, токены Microsoft 365 и Azure AD, а также учетные данные Wi-Fi.
На основании подробных комментариев в коде Microsoft пришла к выводу, что для разработки двух вредоносных программ, вероятно, использовались инструменты искусственного интеллекта.
Исследователи также обнаружили незащищенную веб-панель управления под названием FruitStone, которую злоумышленник использовал для обработки зараженных систем, просмотра файлов жертв, выполнения команд PowerShell, а также захвата снимков экрана и нажатий клавиш.
Microsoft рекомендует относиться к Wi-Fi в отелях и на конференциях как к ненадежному, использовать частные сотовые или управляемые соединения, когда это возможно, и избегать обновлений программного обеспечения или инструментов, предлагаемых через собственные порталы.
Также рекомендуется использовать устойчивую к фишингу аутентификацию с помощью MFA и паролей, отключать аутентификацию кода устройства Microsoft Entra, когда она не нужна, и избегать использования корпоративных учетных данных для регистрации в гостевых сетях Wi-Fi.
Редактор: AndreyEx


