- Регистрация
- 29.05.26
- Сообщения
- 268
- Реакции
- 108
Microsoft связала глобальную кампанию, нацеленную на гостеприимные сети Wi-Fi, с российским актером угрозы Midnight Blizzard, также известным как APT29.
Эта деятельность была ранее раскрыта в отчете компании по кибербезопасности ReliaQuest, в котором подробно описывалось, как злоумышленник Для просмотра ссылки Войдиили Зарегистрируйся на устройствах Wi-Fi, чтобы украсть учетные записи Microsoft 365.
Помимо приписывания кампании российским хакерам, отслеживаемым как Storm-2945 - подклатер Midnight BlizzardДля просмотра ссылки Войдиили Зарегистрируйся два семейства вредоносных программ под названием CornFlake и ChocoShell с возможностями для постоянного доступа, кражи учетных данных, наблюдения и удаления данных.
Злоумышленники манипулируют DNS и HTTP-трафиком в сетях, обслуживаемых оборудованием портала, что позволяет им перехватывать пользовательские соединения с сетями Wi-Fi отеля и конференц-центра.
Как и ReliaQuest, Microsoft не смогла определить точный первоначальный компромисс, хотя и отметила признаки нарушений в общей инфраструктуре, а не в изолированных устройствах.
После изменения настроек DNS злоумышленник может перенаправить жертв на фишинговые страницы, которые выдают себя за порталы для входа в Microsoft 365, или на фишинговые страницы кода устройства, которые злоупотребляют потоками аутентификации Microsoft Entra ID. Microsoft наблюдала за этой активностью с июля.
Третий вариант, ранее не раскрывавшийся, включает в себя использование поддельных страниц обновления браузера и операционной системы, которые доставляют вредоносное ПО в Windows через подсказки ClickFix для проверки пользователем.
icrosoft также обнаружила доказательства в некоторых посадках ClickFix, указывающие на то, что участник угрозы также нацелен на устройства Android для доставки файла APK.
Microsoft проанализировала два новых семейств вредоносных программ Windows и обнаружила, что CornFlake - это троян с удаленным доступом (RAT) на основе Go, который предлагает следующие возможности:
По словам исследователей, фиктивное окно может быть выполнено с возможностью появления в виде экрана обновления Windows, сканирования вируса Defender, утилиты оптимизации диска, инструмента сетевой диагностики, подсказки обновления браузера или установщика просмотра документов.
CornFlake маскируется под «Службу облачной синхронизации», чтобы выглядеть как законный компонент Windows, и использует несколько механизмов настойчивости на хосте, включая регистрацию служб Windows, ключи от реестра, названные задачи и процедуру сторожевого пса, предназначенную для восстановления любого из доступных механизмов настойчивости.
Вторая полезная нагрузка, ChocoShell, является восхищением учетных данных PowerShell, который нацелен на файлы cookie браузера, сохраненные пароли, токены Microsoft 365 и Azure AD и учетные
данные Wi-Fi.
Основываясь на обширных комментариях в коде, Microsoft оценивает, что инструменты ИИ, вероятно, использовались для разработки двух частей вредоносного ПО.
Исследователи также обнаружили незащищенную веб-панель управления под названием FruitStone, которую актер угрозы использовал для обработки зараженных систем, просмотра файлов жертв, выполнения команд PowerShell и захвата скриншотов и нажатий клавиш.
Microsoft рекомендует рассматривать отель и конференционный Wi-Fi как ненадежный, используя частные сотовые или управляемые соединения, когда это возможно, и избегать обновлений программного обеспечения или инструментов, предлагаемых через порталы в неволе.
Также рекомендуется принять устойчивую к фишингу аутентификацию с MFA и паролями, отключить аутентификацию кода устройства Microsoft Entra, когда это не нужно, и избегать использования корпоративных учетных данных для регистрации в гостевых сетях Wi-Fi.
Для просмотра ссылки Войдиили Зарегистрируйся
Эта деятельность была ранее раскрыта в отчете компании по кибербезопасности ReliaQuest, в котором подробно описывалось, как злоумышленник Для просмотра ссылки Войди
Помимо приписывания кампании российским хакерам, отслеживаемым как Storm-2945 - подклатер Midnight BlizzardДля просмотра ссылки Войди
Атакующая цепь
Злоумышленники манипулируют DNS и HTTP-трафиком в сетях, обслуживаемых оборудованием портала, что позволяет им перехватывать пользовательские соединения с сетями Wi-Fi отеля и конференц-центра.
Как и ReliaQuest, Microsoft не смогла определить точный первоначальный компромисс, хотя и отметила признаки нарушений в общей инфраструктуре, а не в изолированных устройствах.
После изменения настроек DNS злоумышленник может перенаправить жертв на фишинговые страницы, которые выдают себя за порталы для входа в Microsoft 365, или на фишинговые страницы кода устройства, которые злоупотребляют потоками аутентификации Microsoft Entra ID. Microsoft наблюдала за этой активностью с июля.
Третий вариант, ранее не раскрывавшийся, включает в себя использование поддельных страниц обновления браузера и операционной системы, которые доставляют вредоносное ПО в Windows через подсказки ClickFix для проверки пользователем.
icrosoft также обнаружила доказательства в некоторых посадках ClickFix, указывающие на то, что участник угрозы также нацелен на устройства Android для доставки файла APK.
Кукурузная полезность и вредоносные программы ChocoShell
Microsoft проанализировала два новых семейств вредоносных программ Windows и обнаружила, что CornFlake - это троян с удаленным доступом (RAT) на основе Go, который предлагает следующие возможности:
- Удаленный доступ к раковине
- Кейлоггинг
- Мониторинг буфера обмена
- Скриншот снимка
- Микрофон и веб-камера наблюдения
- Учетные данные браузера и кража печенья
- Кормление токенов Microsoft 365
- Эксфильтрация файлов
- USB мониторинг
- Система разведки
По словам исследователей, фиктивное окно может быть выполнено с возможностью появления в виде экрана обновления Windows, сканирования вируса Defender, утилиты оптимизации диска, инструмента сетевой диагностики, подсказки обновления браузера или установщика просмотра документов.
CornFlake маскируется под «Службу облачной синхронизации», чтобы выглядеть как законный компонент Windows, и использует несколько механизмов настойчивости на хосте, включая регистрацию служб Windows, ключи от реестра, названные задачи и процедуру сторожевого пса, предназначенную для восстановления любого из доступных механизмов настойчивости.
Вторая полезная нагрузка, ChocoShell, является восхищением учетных данных PowerShell, который нацелен на файлы cookie браузера, сохраненные пароли, токены Microsoft 365 и Azure AD и учетные
Основываясь на обширных комментариях в коде, Microsoft оценивает, что инструменты ИИ, вероятно, использовались для разработки двух частей вредоносного ПО.
Исследователи также обнаружили незащищенную веб-панель управления под названием FruitStone, которую актер угрозы использовал для обработки зараженных систем, просмотра файлов жертв, выполнения команд PowerShell и захвата скриншотов и нажатий клавиш.
Microsoft рекомендует рассматривать отель и конференционный Wi-Fi как ненадежный, используя частные сотовые или управляемые соединения, когда это возможно, и избегать обновлений программного обеспечения или инструментов, предлагаемых через порталы в неволе.
Также рекомендуется принять устойчивую к фишингу аутентификацию с MFA и паролями, отключить аутентификацию кода устройства Microsoft Entra, когда это не нужно, и избегать использования корпоративных учетных данных для регистрации в гостевых сетях Wi-Fi.
Для просмотра ссылки Войди
Последнее редактирование: