Нова кампанія кібершпигунства, спрямована проти бізнес-подорожніх та державних службовців, була виявлена через атаки на публічні Wi-Fi мережі в готелях та конференц-центрах по всьому світу. Згідно зі звітом Microsoft Threat Intelligence, операція під назвою «CaptiveCrunch» розпочалася у травні та пов'язана з хакерською групою Storm-2945.\
Зв'язок із російськими розвідувальними службами
Storm-2945 є оперативним підкластером Midnight Blizzard — загрози, яку уряди США та Великої Британії пов'язують із Службою зовнішньої розвідки Росії (СЗР). Microsoft зазначає, що Midnight Blizzard вирізняється довгострочною шпигунською діяльністю та наполегливістю у своїх цілях, зосереджених на зборі інформації для підтримки інтересів російської зовнішньої політики.\
Механізм атаки
Зловмисники використовували вразливості в системах керування сторінками реєстрації готельних Wi-Fi мереж, відомих як «captive portals». Шляхом маніпуляції системою доменних імен (DNS) та HTTP-трафіком, хакери перенаправляють користувачів на інфраструктуру, яку вони самі контролюють. Ця тактика схожа на подібну операцію з перехоплення DNS, про яку повідомлялося у квітні.\
Шкідливе програмне забезпечення та наслідки
Після перенаправлення жертви отримують фальшиві сповіщення про оновлення браузера або операційної системи. При натисканні на них встановлюється Windows-троян під назвою «CornFlake». Це програмне забезпечення має широкі шпигунські можливості: запис натискань клавіш, крадіжка облікових даних та токенів сесій, а також віддалене аудіо- та відеоспостереження за зараженими пристроями.\
Можливо, вас зацікавить
- Італійські ЗМІ повідомляють про напад групи неонацистів на єврейську молодь у готелі в Софії
- Криза в Сеуті: Іспанія звинувачує міжнародні сили в поширенні дезінформації
- ШІ-вежі для раннього виявлення пожеж: у Рилських горах розпочато будівництво системи спостереження
- Зеленський призначив Рустема Умерова головним переговорником щодо припинення війни з Росією
Розслідування Microsoft триває; компанія зазначає, що використання спільного обладнання та систем управління в багатьох уражених об'єктах свідчить про те, що злами, ймовірно, відбуваються через спільну точку доступу.\