Microsoft опубликовал отчет(откроется в новом окне) о том, что российская хакерская группа перенаправляет пользователей общественных Wi-Fi-сетей на фишинговые страницы, в том числе путем манипуляции DNS-запросами, чтобы получить учетные данные для аккаунтов Microsoft. Исследователи безопасности из Reliaquest уже предупреждали об этой продолжающейся атакующей кампании в конце июля, отчет Microsoft теперь предоставляет дополнительные детали.
Согласно отчету, злоумышленники, вмешиваясь в DNS- и HTTP-трафик, целенаправленно перенаправляют пользователей, которые, например, из Wi-Fi в отеле хотят войти в Microsoft со своими учетными данными, на фишинговые страницы, чтобы перехватить коды устройств и OAuth-коды и захватить соответствующие аккаунты.
Частично пострадавшим, по-видимому, также целенаправленно подсовывают вредоносное ПО с помощью так называемых Clickfix-атак. В качестве примера Microsoft называет троян удаленного доступа на базе Golang под названием Cornflake, который, среди прочего, записывает нажатия клавиш, получает доступ к микрофонам и веб-камерам и выводит произвольные файлы, а также сохраненные в браузере cookie-файлы и пароли.
Атака через captive-порталы
Доступ к соответствующим сетям злоумышленники получают через скомпрометированное сетевое оборудование, например, в отелях, аэропортах или других местах с общедоступными Wi-Fi-сетями. Как именно злоумышленники туда проникают, Microsoft, судя по всему, еще окончательно не выяснила. По данным корпорации, расследования в этом отношении продолжаются.
Однако Microsoft установила, что некоторые затронутые сети имеют определенные общие черты. Они касаются используемых captive-порталов, через которые пользователи, например, соглашаются с условиями использования и могут подключиться к общественным Wi-Fi-сетям. Microsoft предполагает, что хакеры, возможно, имеют доступ к общим сервисам этих порталов.
Следы ведут к российской разведке
За атакующей кампанией, получившей название Captivecrunch, по данным Microsoft, стоит хакерская группа Storm-2945, подгруппа Midnight Blizzard (также известной как Nobelium, Cozy Bear или APT29), которую уже неоднократно связывали с атаками на Microsoft и пользователей сервисов корпорации. Западные власти относят Midnight Blizzard к российской службе внешней разведки СВР(откроется в новом окне).
Администраторы могут найти в отчете Microsoft(откроется в новом окне) некоторые полезные для защиты индикаторы компрометации, а также указания на то, как можно распознать и предотвратить действия Storm-2945. Для конечных пользователей по-прежнему действует рекомендация, которую Reliaquest дала еще в июле: лучше направлять собственный трафик при использовании общественных точек доступа Wi-Fi через зашифрованное VPN-соединение.