Компания Microsoft сообщила о новой кибершпионской кампании российской группировки Midnight Blizzard. Хакеры взламывают сети Wi-Fi в отелях и конференц-центрах, чтобы заражать устройства деловых путешественников вредоносным программным обеспечением. Основной целью атак является похищение корпоративных учетных данных и получение длительного доступа к сетям организаций, сообщает Cybernews.
По данным Microsoft Threat Intelligence, российская хакерская группировка Midnight Blizzard, также известная как NOBELIUM или Cozy Bear, проводит кампанию под названием CaptiveCrunch. Она продолжается как минимум с мая этого года и направлена преимущественно против правительственных учреждений, дипломатических представительств, неправительственных организаций и поставщиков ИТ-услуг в США и Европе.
Вместо прямого взлома корпоративных сетей хакеры атакуют сотрудников во время командировок. Для этого они получают контроль над легитимными сетями Wi-Fi в отелях, конференц-центрах и других заведениях гостеприимства.
После подключения к такой сети жертвы могут увидеть поддельные страницы входа или сообщения о якобы необходимом обновлении Windows или браузера. На самом деле эти файлы устанавливают вредоносное ПО CornFlake и ChocoShell, что является методом социальной инженерии под названием ClickFix.
По информации Microsoft, эти программы способны похищать учетные данные Microsoft 365, пароли, файлы, файлы cookie и обеспечивать удаленный доступ к зараженному устройству. Кроме того, они могут записывать нажатия клавиш, а также активировать микрофон и камеру пользователя. В некоторых случаях атаки направлялись и на устройства Android.
Эксперты считают, что угроза не ограничивается только отелями. По словам руководителя отдела государственной политики SecurityScorecard Майкла Центрелли, подобные атаки могут распространиться на любые учреждения, использующие портальные Wi-Fi-сети, в частности аэропорты, университеты и медицинские учреждения.
«Компрометируя инфраструктуру Wi-Fi отеля, злоумышленники могут перехватывать трафик, собирать учетные данные и незаметно следить за ценными целями во время путешествий, превращая доверенные сети в платформу для длительного шпионажа», — отметил Центрелла.
Microsoft рекомендует не устанавливать обновления программного обеспечения после подключения к общественным сетям Wi-Fi, если они появляются в виде всплывающих окон или веб-страниц. Обновления следует выполнять только через надежные механизмы операционной системы.
Также компания советует внимательно проверять страницы авторизации в сетях Wi-Fi, использовать собственные мобильные точки доступа или корпоративные маршрутизаторы для поездок вместо общедоступных сетей, когда это возможно. Для организаций специалисты рекомендуют применять многофакторную аутентификацию, устойчивую к фишингу, использовать VPN при работе в ненадежных сетях, контролировать аномальные входы в учетные записи и ограничивать привилегированный доступ для сотрудников, находящихся в командировках.
В течение последнего года российские хакеры также проводили масштабную кампанию кибершпионажа против американских ученых-ядерщиков, объектов энергетики и оборонных предприятий. Для взлома электронной почты жертв злоумышленники использовали редкую уязвимость, которая активировалась без перехода по ссылке и открывала доступ к переписке за три месяца.
