Microsoft раскрыла глобальную хакерскую кампанию против Wi-Fi сетей в отелях
Новая кампания кибершпионажа, направленная против деловых путешественников и государственных служащих, была выявлена в ходе атак на общественные Wi-Fi сети в отелях и конференц-центрах по всему миру. Согласно отчету Microsoft Threat Intelligence, операция под названием «CaptiveCrunch» началась в мае и связана с хакерской группировкой Storm-2945.
Связь с российскими спецслужбами
Storm-2945 является операционным подкластером Midnight Blizzard — угрозы, которую правительства США и Великобритании связывают с российской Службой внешней разведки (СВР). Microsoft указывает, что Midnight Blizzard отличается долгосрочной шпионской деятельностью и настойчивостью в своих целях, сосредоточенных на сборе информации в поддержку интересов российской внешней политики.
Механизм атаки
Злоумышленники использовали уязвимости в системах управления страницами авторизации гостиничных Wi-Fi сетей, известных как «captive portals». Путем манипуляции системой доменных имен (DNS) и HTTP-трафиком хакеры перенаправляют пользователей на инфраструктуру, которую они контролируют сами. Эта тактика напоминает аналогичную операцию по перехвату DNS, о которой сообщалось в апреле.
Вредоносное ПО и последствия
После перенаправления жертвы получают ложные уведомления об обновлении браузера или операционной системы. При нажатии на них устанавливается троян Windows под названием «CornFlake». Это программное обеспечение обладает широкими шпионскими возможностями: запись нажатий клавиш, кража учетных данных и токенов сессий, а также удаленное аудио- и видеонаблюдение за зараженными устройствами.
Расследование Microsoft продолжается; компания отмечает, что использование общего оборудования и систем управления во многих пострадавших объектах позволяет предположить, что взломы, вероятно, происходят через общую точку доступа.


Комментарии (0)