Microsoft свърза глобална кампания, насочена към Wi-Fi мрежи в хотелиерския сектор, с руския злонамерен субект Midnight Blizzard, известен още като APT29.

Тази дейност беше разкрита по-рано в доклад на компанията за киберсигурност ReliaQuest, описващ как атакуващият променя DNS настройките на Wi-Fi устройства, за да краде акаунти в Microsoft 365.

Освен че приписва кампанията на руски хакери, проследявани като Storm-2945 (подгрупа на Midnight Blizzard), Microsoft идентифицира две фамилии зловреден код, наречени CornFlake и ChocoShell, притежаващи възможности за постоянен достъп, кражба на идентификационни данни, наблюдение и извличане на данни.

Microsoft нарече кампанията CaptiveCrunch и смята, че тя е активна поне от началото на май, въпреки че злонамереният субект провежда операции за фишинг на устройства и OAuth кодове от февруари.

Атакуващите манипулират DNS и HTTP трафика в мрежи, обслужвани от оборудване с „captive portal“ (страница за оторизация), което им позволява да прихващат връзките на потребителите към Wi-Fi мрежи в хотели и конферентни центрове.

Подобно на ReliaQuest, Microsoft не успя да определи точния начин на първоначално компрометиране, въпреки че отбеляза признаци за пробиви в споделена инфраструктура, а не в изолирани устройства.

След промяна на DNS настройките, атакуващият може да пренасочи жертвите към фишинг страници, които имитират портали за влизане в Microsoft 365, или към страници за фишинг на кодове за устройства, които злоупотребяват с процесите на удостоверяване в Microsoft Entra ID. Microsoft наблюдава тази дейност от юли насам.

Трета опция, която не е разкривана досега, включва използването на фалшиви страници за актуализиране на браузъра и операционната система, които доставят зловреден код на Windows чрез подкани от типа ClickFix за проверка от страна на потребителя.

Microsoft също така откри доказателства на някои от целевите страници на ClickFix, които сочат, че злонамереният субект е насочен и към Android устройства за доставка на APK файл.

Зловреден код CornFlake и ChocoShell

Microsoft анализира двете нови фамилии зловреден код за Windows и установи, че CornFlake е базиран на Go троянски кон за отдалечен достъп (RAT), който предлага следните възможности:

  • Наблюдение чрез микрофон и уебкамера
  • Кражба на идентификационни данни и бисквитки от браузъра
  • Кражба на сесийни токени за Microsoft 365

При изпълнение CornFlake показва фалшив прозорец за напредък, за да отвлече вниманието на потребителя, докато изпълнимият файл се копира в %AppData% с цел осигуряване на присъствие в системата.

Според изследователите фалшивият прозорец може да бъде конфигуриран да изглежда като екран за актуализация на Windows, сканиране за вируси на Defender, инструмент за оптимизиране на диска, мрежова диагностика, подкана за актуализация на браузъра или инсталатор на програма за преглед на документи.

CornFlake се маскира като „Cloud Sync Service“, за да изглежда като легитимен компонент на Windows, и използва множество механизми за трайно установяване в хоста, включително регистрации на услуги в Windows, ключове в системния регистър за автоматично стартиране (run keys), планирани задачи и функция за наблюдение (watchdog), предназначена да възстанови всеки от наличните механизми за персистентност.

Вторият зловреден код, ChocoShell, е работещ в паметта PowerShell инструмент за кражба на идентификационни данни, който е насочен към бисквитки на браузъра, запазени пароли, токени за Microsoft 365 и Azure AD, както и Wi-Fi пароли.

Въз основа на обширните коментари в кода Microsoft оценява, че за разработването на двата вида зловреден код най-вероятно са използвани инструменти с изкуствен интелект (AI).

Изследователите откриха и незащитен уеб-базиран панел за управление, наречен FruitStone, който злонамереният субект е използвал за управление на инфектираните системи, преглед на файлове на жертвите, изпълнение на PowerShell команди и заснемане на екрани и натиснати клавиши.

Microsoft препоръчва хотелските и конферентните Wi-Fi мрежи да се третират като ненадеждни, да се използват лични мобилни данни или управлявани връзки, когато е възможно, и да се избягват софтуерни актуализации или инструменти, предлагани през „captive portals“.

Препоръчва се също така да се въведе устойчиво на фишинг удостоверяване с MFA и passkeys, да се деактивира удостоверяването с кодове за устройства в Microsoft Entra, когато не е необходимо, и да се избягва използването на служебни идентификационни данни за регистрация в мрежи за гости.