A Microsoft megerősítette, hogy orosz hackerek célzottan támadják a szállodai WiFi hálózatokat, hogy ellopják a vendégek Microsoft 365 fiókjait. A támadás nem igényel kártékony e-mailt, elég csupán csatlakozni a szálloda internethálózatához.
Mi történik pontosan?
A Microsoft biztonsági csapata egy CaptiveCrunch névre keresztelt globális kampányt azonosított, amelyet az orosz állami hátterű Midnight Blizzard (más néven APT29) hackercsoport működtet. A támadók szállodák, konferenciaközpontok és egyéb vendéglátóhelyek WiFi rendszereit veszik célba.
A módszer elegánsan egyszerű és éppen ezért veszélyes: a támadók módosítják a hálózat DNS-beállításait, így amikor Ön csatlakozik a szálloda WiFi-jéhez, a böngészője egy hamis Microsoft 365 bejelentkezési oldalra irányítódik át. Ez a klasszikus „captive portal” (bejelentkezési ablak) helyén jelenik meg, amit a legtöbb vendég gyanútlanul használ.
A kampány legalább 2026 májusa óta aktív, de a hackerek már februártól futtattak eszközkód-alapú adathalász műveleteket Microsoft 365 felhasználók ellen, mielőtt a hálózati eszközök közvetlen feltörésére váltottak.
Két új kártevő: CornFlake és ChocoShell
A Microsoft két, korábban ismeretlen kártevőcsaládot azonosított a kampányban. A CornFlake egy Go nyelven írt távoli hozzáférési trójai (RAT), amely képes billentyűleütések rögzítésére, képernyőképek készítésére, a webkamera és mikrofon bekapcsolására, valamint böngészőben tárolt jelszavak és Microsoft 365 munkamenet-tokenek ellopására.
A CornFlake telepítéskor egy hamis Windows-frissítési ablakot jelenít meg, hogy elvonja a felhasználó figyelmét, miközben a háttérben beágyazza magát a rendszerbe. Több módszert is alkalmaz a fennmaradásra: Windows szolgáltatásként regisztrálja magát, beírja magát a rendszerleíró adatbázisba és ütemezett feladatokat hoz létre.
A második kártevő, a ChocoShell, egy memóriában futó PowerShell-alapú információlopó, amely célzottan gyűjti a böngésző sütiket, mentett jelszavakat, Microsoft 365 és Azure AD tokeneket, valamint a WiFi hitelesítő adatokat. A Microsoft szerint a kártevők kódjában található megjegyzések arra utalnak, hogy fejlesztésükhöz mesterséges intelligenciát használtak.
Hamis frissítések és a ClickFix csapda
A Microsoft egy harmadik támadási módszert is feltárt, amelyet korábban nem dokumentáltak. A támadók hamis böngésző- és operációs rendszer frissítési oldalakat jelenítenek meg, amelyek a ClickFix technikával kártevőt telepítenek. Ez a módszer különösen veszélyes, mert az utazók gyakran kapnak valós frissítési értesítéseket, és a szállodai hálózaton nem gondolnak arra, hogy ezek hamisak lehetnek.
A kutatók egy FruitStone nevű, védelem nélküli webes kezelőpanelt is felfedeztek, amelyen keresztül a támadók kezelték a fertőzött rendszereket, böngészték az áldozatok fájljait és távoli parancsokat futtattak.
Hogyan védekezhet?
A Microsoft azt javasolja, hogy a szállodai és konferencia WiFi hálózatokat minden esetben kezelje megbízhatatlanként. Az alábbi lépésekkel jelentősen csökkentheti a kockázatot:
Használjon VPN-t vagy mobilinternetet. Ha fontos fiókokba kell bejelentkeznie utazás közben, a saját mobil hotspotja vagy egy megbízható VPN szolgáltatás sokkal biztonságosabb, mint a szállodai WiFi.
Ne telepítsen frissítéseket szállodai hálózaton. Ha böngésző- vagy Windows-frissítésre kéri a rendszer a szállodai WiFi-n, ne kattintson rá. Várja meg, amíg biztonságos hálózatra csatlakozik.
Engedélyezzen adathalászat-ellenálló hitelesítést. A Microsoft passkey (jelkulcs) alapú hitelesítést ajánl, amely ellenáll az ilyen típusú támadásoknak. A hagyományos SMS-kódos kétfaktoros hitelesítés sajnos megkerülhető ezzel a módszerrel.
Ön használ céges Microsoft 365 fiókot utazás közben? Ha igen, különösen érdemes átgondolnia a védekezési lehetőségeket. Ha szoftverfrissítésre vagy biztonsági megoldásra van szüksége, nézze meg a Soft.Direct kínálatát.
Forrás: BleepingComputer

