Хакерське угруповання Midnight Blizzard, пов’язане зі Службою зовнішньої розвідки Росії, почало використовувати публічні Wi-Fi мережі у готелях для атак на бізнес-мандрівників. Про це повідомляє Cybernews із посиланням на звіт Microsoft.

Кампанія під назвою CaptiveCrunch активна щонайменше з травня. Вона передбачає злам обладнання, що відповідає за авторизацію користувачів у публічних Wi-Fi мережах готелів, конференц-центрів та інших закладів по всьому світу. Це дає змогу хакерам шпигувати за підключеними пристроями та згодом скомпрометувати їх.

Після підключення до зараженої мережі жертв перенаправляють на фейкові сторінки входу в Microsoft 365 або надсилають повідомлення про необхідність оновити Windows чи браузер. В окремих випадках користувачам показують інструкції ClickFix, які змушують їх власноруч встановити троян CornFlake і програму ChocoShell.

CornFlake — це троян віддаленого доступу, що може записувати натискання клавіш, робити скриншоти, викрадати паролі, копіювати файли, а також отримувати доступ до вебкамери та мікрофона зараженого пристрою. ChocoShell, шкідливий PowerShell-скрипт, збирає паролі та cookies з браузерів, токени автентифікації Microsoft 365 і Azure, а також інформацію про збережені мережі Wi-Fi. За численними коментарями до коду Microsoft припускає, що для розробки цих програм ймовірно використовувалися інструменти штучного інтелекту.

Основними цілями хакерів є працівники урядових установ, IT-компаній, дипломатичних організацій, переважно з Європи та США. Водночас дослідники безпеки попереджають, що кампанія може поширитися на будь-які організації, які пропонують публічні Wi-Fi мережі, зокрема аеропорти, університети та медичні заклади.

Microsoft рекомендує не встановлювати оновлення програмного забезпечення під час користування публічними Wi-Fi мережами, а також використовувати для цього лише штатні механізми операційної системи, а не спливаючі повідомлення чи вебсторінки. Те саме стосується завантаження сертифікатів, оновлень браузера, інструментів діагностики мережі та програм безпеки.

У компанії також радять уважно перевіряти сторінки авторизації Wi-Fi перед введенням облікових даних і, за можливості, користуватися корпоративними мобільними маршрутизаторами або персональними точками доступу замість громадських бездротових мереж.