Rosyjscy hakerzy atakują sieci WiFi w hotelach i przejmują konta Microsoft 365

Rosyjska grupa znana jako Midnight Blizzard prowadzi globalną kampanię wymierzoną w sieci WiFi w hotelach i centrach konferencyjnych. Celem cyberprzestępców jest przechwytywanie danych logowania oraz przejmowanie firmowych kont w usłudze Microsoft 365.
Eksperci do spraw bezpieczeństwa z firmy Microsoft zidentyfikowali operację określaną kryptonimem CaptiveCrunch. Za działania odpowiada wyspecjalizowana podgrupa Storm 2945 powiązana z zespołem Midnight Blizzard, określanym również jako APT29. Pierwsze ślady tej aktywności zarejestrowano na początku maja, jednak próby wyłudzania kodów dostępowych trwały już od lutego.
Zanim Microsoft opublikował szczegółową analizę, o pierwszych przypadkach modyfikacji ustawień DNS informowała agencja cyberbezpieczeństwa ReliaQuest. Przestępcy modyfikują konfigurację urządzeń obsługujących portale logowania w publicznych punktach dostępowych, a wszystkie poszlaki sugerują naruszenie wspólnej infrastruktury sieciowej zamiast bezpośrednich ataków na pojedyncze urządzenia końcowe.
Sfałszowane wpisy DNS pozwalają przekierowywać użytkowników na strony wyłudzające tożsamość, które imitują formularze logowania Microsoft 365. Napastnicy nadużywają także procesów uwierzytelniania w usłudze Microsoft Entra ID. Od lipca zaobserwowano również wyświetlanie fałszywych monitów o aktualizację przeglądarek oraz systemów operacyjnych, które nakłaniają do instalacji złośliwego kodu. Przestępcy przygotowali ponadto wersje ataków wymierzone w system Android w postaci złośliwych pakietów APK.
Specyfika złośliwego oprogramowania CornFlake i ChocoShell
Analitycy ujawnili obecność dwóch nowych rodzin oprogramowania stworzonych z prawdopodobnym wykorzystaniem narzędzi sztucznej inteligencji. Pierwszy z nich, CornFlake, to trojan zdalnego dostępu napisany w języku Go. Aplikacja potrafi rejestrować treści pisane na klawiaturze, śledzić zawartość schowka, przechwytywać obraz z kamer, podsłuchiwać mikrofony, a także wykradać ciasteczka oraz tokeny sesyjne Microsoft 365.
Podczas uruchamiania CornFlake maskuje swoje działanie poprzez wyświetlanie fałszywego okna postępu, które może przypominać skanowanie antywirusowe lub aktualizację systemu. Program podszywa się pod usługę Cloud Sync Service i gwarantuje sobie działanie w systemie operacyjnym za pomocą wpisów w rejestrze oraz harmonogramie zadań. W przypadku usunięcia jednego z mechanizmów specjalny proces pomocniczy natychmiast go odtwarza.
Drugim komponentem jest ChocoShell, czyli skrypt PowerShell działający bezpośrednio w pamięci operacyjnej komputera. Narzędzie służy do wykradania zapisanych haseł, ciasteczek przeglądarek, tokenów usługi Azure AD oraz poświadczeń do lokalnych sieci WiFi. Do zarządzania zainfekowanymi urządzeniami przestępcy użyli niezabezpieczonego panelu FruitStone, który pozwalał im na przeglądanie plików ofiar oraz zdalne wykonywanie poleceń.
Rekomendacje dla organizacji oraz użytkowników biznesowych
Przedstawiciele firmy Microsoft zalecają traktowanie wszystkich publicznych sieci WiFi w hotelach i obiektach konferencyjnych jako potencjalnie niebezpieczne. W miarę możliwości pracownicy powinni korzystać z prywatnych połączeń komórkowych lub zabezpieczonych łącz korporacyjnych. Należy kategorycznie unikać pobierania aktualizacji oprogramowania proponowanych podczas logowania do sieci dla gości.
Wskazane jest również wdrożenie mechanizmów wieloskładnikowego uwierzytelniania odpornych na phishing, w tym kluczy dostępowych passkeys. Eksperci sugerują wyłączenie uwierzytelniania kodem urządzenia w Microsoft Entra ID, jeśli nie jest ono wymagane w organizacji. Warto także pilnować, aby pracownicy nie używali służbowych danych logowania do rejestracji w otwartych punktach dostępowych.





















