Уязвимости Взлом Атаки Wi-Fi в отеле используют пользовательские вредоносные программы для взлома учетных записей Microsoft 365

Procurator

Experienced
Local User
Регистрация
29.05.26
Сообщения
268
Реакции
108
Microsoft связала глобальную кампанию, нацеленную на гостеприимные сети Wi-Fi, с российским актером угрозы Midnight Blizzard, также известным как APT29.


Эта деятельность была ранее раскрыта в отчете компании по кибербезопасности ReliaQuest, в котором подробно описывалось, как злоумышленник Для просмотра ссылки Войди или Зарегистрируйся на устройствах Wi-Fi, чтобы украсть учетные записи Microsoft 365.


Помимо приписывания кампании российским хакерам, отслеживаемым как Storm-2945 - подклатер Midnight BlizzardДля просмотра ссылки Войди или Зарегистрируйся два семейства вредоносных программ под названием CornFlake и ChocoShell с возможностями для постоянного доступа, кражи учетных данных, наблюдения и удаления данных.

Атакующая цепь​


Злоумышленники манипулируют DNS и HTTP-трафиком в сетях, обслуживаемых оборудованием портала, что позволяет им перехватывать пользовательские соединения с сетями Wi-Fi отеля и конференц-центра.


Как и ReliaQuest, Microsoft не смогла определить точный первоначальный компромисс, хотя и отметила признаки нарушений в общей инфраструктуре, а не в изолированных устройствах.


После изменения настроек DNS злоумышленник может перенаправить жертв на фишинговые страницы, которые выдают себя за порталы для входа в Microsoft 365, или на фишинговые страницы кода устройства, которые злоупотребляют потоками аутентификации Microsoft Entra ID. Microsoft наблюдала за этой активностью с июля.


Третий вариант, ранее не раскрывавшийся, включает в себя использование поддельных страниц обновления браузера и операционной системы, которые доставляют вредоносное ПО в Windows через подсказки ClickFix для проверки пользователем.

icrosoft также обнаружила доказательства в некоторых посадках ClickFix, указывающие на то, что участник угрозы также нацелен на устройства Android для доставки файла APK.


Кукурузная полезность и вредоносные программы ChocoShell​


Microsoft проанализировала два новых семейств вредоносных программ Windows и обнаружила, что CornFlake - это троян с удаленным доступом (RAT) на основе Go, который предлагает следующие возможности:


  • Удаленный доступ к раковине
  • Кейлоггинг
  • Мониторинг буфера обмена
  • Скриншот снимка
  • Микрофон и веб-камера наблюдения
  • Учетные данные браузера и кража печенья
  • Кормление токенов Microsoft 365
  • Эксфильтрация файлов
  • USB мониторинг
  • Система разведки
Когда выполняется, CornFlake показывает поддельное окно прогресса, чтобы отвлечь пользователя, в то время как бинарные копии в %AppData% для настойчивости.


По словам исследователей, фиктивное окно может быть выполнено с возможностью появления в виде экрана обновления Windows, сканирования вируса Defender, утилиты оптимизации диска, инструмента сетевой диагностики, подсказки обновления браузера или установщика просмотра документов.

1000000128.jpg


CornFlake маскируется под «Службу облачной синхронизации», чтобы выглядеть как законный компонент Windows, и использует несколько механизмов настойчивости на хосте, включая регистрацию служб Windows, ключи от реестра, названные задачи и процедуру сторожевого пса, предназначенную для восстановления любого из доступных механизмов настойчивости.

Вторая полезная нагрузка, ChocoShell, является восхищением учетных данных PowerShell, который нацелен на файлы cookie браузера, сохраненные пароли, токены Microsoft 365 и Azure AD и учетные 1000000129.jpgданные Wi-Fi.

Основываясь на обширных комментариях в коде, Microsoft оценивает, что инструменты ИИ, вероятно, использовались для разработки двух частей вредоносного ПО.

Исследователи также обнаружили незащищенную веб-панель управления под названием FruitStone, которую актер угрозы использовал для обработки зараженных систем, просмотра файлов жертв, выполнения команд PowerShell и захвата скриншотов и нажатий клавиш.

Microsoft рекомендует рассматривать отель и конференционный Wi-Fi как ненадежный, используя частные сотовые или управляемые соединения, когда это возможно, и избегать обновлений программного обеспечения или инструментов, предлагаемых через порталы в неволе.

Также рекомендуется принять устойчивую к фишингу аутентификацию с MFA и паролями, отключить аутентификацию кода устройства Microsoft Entra, когда это не нужно, и избегать использования корпоративных учетных данных для регистрации в гостевых сетях Wi-Fi.


Для просмотра ссылки Войди или Зарегистрируйся
 
Последнее редактирование: