Взломанный Wi-Fi в отелях подсовывает фейковые обновления с трояном-шпионом

· Безопасность
Microsoft описала операцию CaptiveCrunch: через захваченные гостиничные сети постояльцам подсовывают поддельные обновления браузера, ведущие к трояну CornFlake с доступом к камере, микрофону и клавиатуре.

cover.svg

Microsoft в новом отчёте описала кампанию, в которой злоумышленники раздают поддельные обновления браузера через взломанный Wi-Fi в отелях. Итог — установка трояна удалённого доступа CornFlake, способного перехватывать изображение с веб-камеры, звук с микрофона и нажатия клавиш. Операцию отслеживают под именем CaptiveCrunch и приписывают группе Storm-2945, которую Microsoft оценивает как оперативный субкластер Midnight Blizzard (APT29, Cozy Bear). США и Великобритания связывают эту группу со Службой внешней разведки России.

Как работает захват

По данным ReliaQuest, в скомпрометированных сетях шлюз перехватывающего портала одновременно служил DNS-резолвером для подключённых устройств. Получив контроль над шлюзом, атакующие подделывали DNS-ответы и перенаправляли трафик — например, автоматическую проверку подключения ноутбука на страницу с фальшивым обновлением браузера или ОС. Часть страниц использует приём ClickFix: жертве предлагают открыть терминал и выполнить подсунутую команду. Важно, что шлюз лишь направляет пользователя — заражения без его участия не происходит: скачать и запустить полезную нагрузку человек должен сам.

Microsoft фиксирует манипуляции с трафиком с начала мая в гостиничных сетях нескольких стран, но не называет ни отелей, ни поставщиков порталов. С 16 июля некоторые страницы стали перенаправлять гостей в процедуру device code authentication от Microsoft: ввод подсунутого кода на настоящей странице входа даёт атакующему сессию, уже прошедшую многофакторную аутентификацию.

Что умеет CornFlake

Имплант написан на Go, копирует себя в %APPDATA%\svchost32\svchost32.exe и регистрирует службу под именем Cloud Sync Service, отвлекая жертву фальшивым окном прогресса. Он делает скриншоты при простое, читает буфер обмена, крадёт cookie и сохранённые пароли браузеров (включая защищённые Chrome App-Bound Encryption), сканирует съёмные носители и открывает удалённую оболочку. Отдельный «сторож» восстанавливает механизмы закрепления, если их удалить. Исследователи также нашли ChocoShell — работающий в памяти PowerShell-стилер токенов Microsoft 365 и Azure AD.

Насколько это распространено

Отчёты фиксируют факт перенаправления и доставки вредоноса, но не измеряют масштаб: числа успешных запусков, одобренных кодов и угнанных учётных записей нет, поэтому оценить, как часто перенаправление оборачивалось компрометацией, невозможно. Microsoft отмечает общее оборудование и системы управления в затронутых сетях — возможно, речь о доступе к общим сервисам части экосистемы порталов, то есть инциденты могли не быть изолированными.

Атрибуция остаётся спорной. ReliaQuest увидела сходство с почерком APT28 (Fancy Bear), но от прямых выводов воздержалась, а связку CaptiveCrunch и Storm-2945 пока не подтвердил ни один независимый технический отчёт. Начальный вектор проникновения всё ещё изучается: с низкой-средней уверенностью предполагаются открытые интерфейсы управления и слабые пароли администраторов.

Специалисты советуют путешественникам держать включённым full-tunnel VPN и отклонять любые обновления, сертификаты и утилиты, предлагаемые через перехватывающий портал.


Источник: The Hacker News

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.