جاسوسی هکرهای روسی از مسافران هتلها
به گزارش کارگروه حملات سایبری خبرگزاری سایبربان، بر اساس گزارش منتشرشده توسط مایکروسافت، این فعالیت به گروه Storm-2945 نسبت داده شده است؛ زیرمجموعهای از گروه جاسوسی روسی میدنایت بلیزارد (Midnight Blizzard) که نهادهای اطلاعاتی غربی آن را مرتبط با سرویس اطلاعات خارجی روسیه (SVR) میدانند.
مایکروسافت نخستینبار این فعالیت را در اوایل ماه مه شناسایی کرد.
مهاجمان هتلها و مراکز اقامتی را هدف قرار میدهند که برای اتصال مهمانان به اینترنت از Captive Portal استفاده میکنند؛ صفحاتی که کاربران پیش از دسترسی به اینترنت باید از طریق آنها وارد حساب کاربری خود شوند.
مهاجمان پس از نفوذ به شبکه، ترافیک اینترنت را دستکاری کرده و کاربران را به صفحات جعلی ورود به حساب مایکروسافت یا صفحات جعلی بهروزرسانی مرورگر و سیستمعامل هدایت میکنند.
شرکت امنیت سایبری رلیاکوئست (ReliaQuest) که پیشتر این فعالیت را افشا کرده بود، اعلام کرده است حملات در چندین شهر آمریکا و همچنین هند و عربستان سعودی مشاهده شده و مراکز همایش و اماکن عمومی مشابه نیز هدف قرار گرفتهاند.
به گفته این شرکت، مسافران تجاری هدف اصلی مهاجمان بودهاند.
مایکروسافت دو روش اصلی حمله را شناسایی کرده است.
در روش نخست، قربانی به صفحه جعلی احراز هویت مایکروسافت هدایت میشود و اطلاعات ورود او در اختیار مهاجمان قرار میگیرد.
در روش دوم، صفحه جعلی بهروزرسانی مرورگر یا سیستمعامل نمایش داده میشود و کاربر با استفاده از تکنیک مهندسی اجتماعی کلیک فیکس (ClickFix) فریب میخورد تا خودش بدافزار را نصب کند.
دو خانواده بدافزاری کورن فلیک (CornFlake) و چوکوشل (ChocoShell) در این عملیات استفاده شدهاند.
کورن فلیک یک تروجان دسترسی از راه دور است که امکان کنترل مداوم رایانه، سرقت فایلها، گذرواژهها و توکنهای احراز هویت، ثبت کلیدهای فشردهشده و ضبط صدا و تصویر را فراهم میکند.
چوکوشل نیز برای سرقت سریع کوکیهای مرورگر، گذرواژههای ذخیرهشده، توکنهای مایکروسافت 365 و اطلاعات وایفای طراحی شده است.
مایکروسافت احتمال گسترش این کارزار به دستگاههای اندرویدی را نیز مطرح کرده است.
برخی صفحات جعلی، کاربران اندروید را به نصب یک برنامه مخرب هدایت میکنند.
این حملات تنها هتلها را تهدید نمیکنند و فرودگاهها، دانشگاهها، مراکز درمانی، فضاهای کار اشتراکی و مراکز برگزاری رویدادها که از شبکههای دارای Captive Portal استفاده میکنند نیز میتوانند هدف قرار گیرند.