İş seyahati yapan yolcuları ve devlet görevlilerini hedef alan yeni bir siber casusluk kampanyası, dünya çapındaki otellerde ve konferans merkezlerindeki halka açık Wi-Fi ağlarına yapılan saldırılar yoluyla tespit edildi. Microsoft Threat Intelligence raporuna göre, "CaptiveCrunch" adı verilen operasyon Mayıs ayında başladı ve Storm-2945 hacker grubuyla ilişkilendirildi.
Rus İstihbarat Servisleriyle Bağlantı
Storm-2945, ABD ve Birleşik Krallık hükümetlerinin Rus Dış İstihbarat Servisi (SVR) ile ilişkilendirdiği bir tehdit olan Midnight Blizzard'ın operasyonel bir alt kümesidir. Microsoft, Midnight Blizzard'ın Rus dış politika çıkarlarını desteklemek amacıyla bilgi toplama odaklı, uzun vadeli casusluk faaliyetleri ve hedeflerindeki kararlılığı ile öne çıktığını belirtiyor.
Saldırı Mekanizması
Kötü niyetli kişiler, otel Wi-Fi ağlarının "captive portal" olarak bilinen giriş sayfalarını yöneten sistemlerdeki açıkları kullandılar. Hackerlar, Alan Adı Sistemi (DNS) ve HTTP protokolü trafiğini manipüle ederek kullanıcıları kendi kontrol ettikleri bir altyapıya yönlendiriyorlar. Bu taktik, Nisan ayında rapor edilen benzer bir DNS ele geçirme operasyonuna benziyor.
Kötü Amaçlı Yazılım ve Sonuçları
Yönlendirme yapıldıktan sonra kurbanlar, tarayıcı veya işletim sistemi güncellemelerine ilişkin sahte bildirimler alıyor. Bunlara tıklandığında "CornFlake" adlı bir Windows truva atı yükleniyor. Bu yazılım geniş casusluk yeteneklerine sahip: tuş vuruşlarını kaydetme, giriş verilerini ve oturum jetonlarını çalma, ayrıca enfekte olan cihazlarda uzaktan sesli ve görüntülü izleme yapabilme.
Şunlar da ilginizi çekebilir
- İtalyan medyası, Sofya'daki bir otelde neo-Nazi grubunun Yahudi gençlere saldırdığını bildiriyor
- Ceuta Krizi: İspanya, Uluslararası Güçleri Dezenformasyon Yaymakla Suçluyor
- Yangınları Erken Tespit Etmek İçin Yapay Zeka Kuleleri: Rila'da Gözetleme Sistemi İnşası Başlıyor
- Zelenski, Rusya ile savaşı sona erdirmek için baş müzakereci olarak Rustem Umerov'u atadı
Microsoft'un incelemesi devam ediyor; şirket, etkilenen birçok tesiste paylaşılan ekipman ve yönetim sistemlerinin kullanılmasının, ihlallerin muhtemelen ortak bir erişim noktasından kaynaklandığını düşündürdüğünü belirtiyor.