Нова кампания за кибершпионаж, насочена срещу бизнес пътници и държавни служители, е идентифицирана чрез атаки върху обществени Wi-Fi мрежи в хотели и конференц-центрове по целия свят. Според доклад на Microsoft Threat Intelligence, операцията, наречена „CaptiveCrunch“, е започнала през май и е свързана с хакерската група Storm-2945.
Връзка с руските разузнавателни служби
Storm-2945 е оперативен подкластер на Midnight Blizzard – заплаха, която правителствата на САЩ и Великобритания свързват с Руския външен разузнавателен комитет (СВР). Microsoft посочва, че Midnight Blizzard се отличава с дългосрочна шпионска дейност и постоянство в своите цели, фокусирани върху събирането на информация в подкрепа на интересите на руската външна политика.
Механизъм на атаката
Злоумишлениците са използвали уязвимости в системите за управление на страниците за регистрация на хотелски Wi-Fi мрежи, известни като „captive portals“. Чрез манипулация на домейн именната система (DNS) и трафика по протокола HTTP, хакерите пренасочват потребителите към инфраструктура, която сами те контролират. Тази тактика прилича на подобна операция по хиджакване на DNS, докладвана през април.
Зловреден софтуер и последици
След пренасочването жертвите получават фалшиви известия за актуализации на браузъра или операционната система. При кликване върху тях се инсталира Windows троянски кон, наречен „CornFlake“. Този софтуер притежава широки възможности за шпионаж: запис на натисканията на клавиши, кражба на данни за вход и токени за сесии, както и отдалечено аудио и видео наблюдение на заразените устройства.
Може да ви заинтересува и
- Италиански медии съобщават за нападение на група неонацисти срещу еврейски младежи в хотел в София
- Кризата в Сеута: Испания обвинява международни сили в разпространение на дезинформация
- AI кули за ранно откриване на пожари: Стартира изграждането на система за наблюдение в Рила
- Зеленски назначи Рустем Умеров за главен преговарящ по прекратяване на войната с Русия
Разследването на Microsoft продължава, като компанията отбелязва, че използването на споделено оборудване и системи за управление в много засегнати обекти предполага, че пробивите вероятно произтичат от обща точка на достъп.