Новая кампания кибершпионажа, направленная против деловых путешественников и государственных служащих, была выявлена в ходе атак на общественные Wi-Fi сети в отелях и конференц-центрах по всему миру. Согласно отчету Microsoft Threat Intelligence, операция под названием «CaptiveCrunch» началась в мае и связана с хакерской группировкой Storm-2945.
Связь с российскими спецслужбами
Storm-2945 является операционным подкластером Midnight Blizzard — угрозы, которую правительства США и Великобритании связывают с российской Службой внешней разведки (СВР). Microsoft указывает, что Midnight Blizzard отличается долгосрочной шпионской деятельностью и настойчивостью в своих целях, сосредоточенных на сборе информации в поддержку интересов российской внешней политики.
Механизм атаки
Злоумышленники использовали уязвимости в системах управления страницами авторизации гостиничных Wi-Fi сетей, известных как «captive portals». Путем манипуляции системой доменных имен (DNS) и HTTP-трафиком хакеры перенаправляют пользователей на инфраструктуру, которую они контролируют сами. Эта тактика напоминает аналогичную операцию по перехвату DNS, о которой сообщалось в апреле.
Вредоносное ПО и последствия
После перенаправления жертвы получают ложные уведомления об обновлении браузера или операционной системы. При нажатии на них устанавливается троян Windows под названием «CornFlake». Это программное обеспечение обладает широкими шпионскими возможностями: запись нажатий клавиш, кража учетных данных и токенов сессий, а также удаленное аудио- и видеонаблюдение за зараженными устройствами.
Вам также может быть интересно
- Итальянские СМИ сообщают о нападении неонацистской группы на еврейских подростков в отеле в Софии
- Кризис в Сеуте: Испания обвиняет международные силы в распространении дезинформации
- AI-башни для раннего обнаружения пожаров: в Риле начинается строительство системы наблюдения
- Зеленский назначил Рустема Умерова главным переговорщиком по прекращению войны с Россией
Расследование Microsoft продолжается; компания отмечает, что использование общего оборудования и систем управления во многих пострадавших объектах позволяет предположить, что взломы, вероятно, происходят через общую точку доступа.