Microsoft предупредила о взломах Wi-Fi в отелях для кражи паролей и распространения вирусов

Microsoft предупреждает о деятельности предполагаемой российской хакерской группы, которая взламывает сети Wi-Fi в отелях для кражи паролей и распространения вредоносного ПО.

Компания отреагировала на данные поставщика услуг кибербезопасности ReliaQuest. Специалисты обнаружили, что Wi-Fi-шлюзы в отелях и конференц-центрах в нескольких городах США и за рубежом были скомпрометированы. Это позволяло злоумышленникам перенаправлять пользователей на скрытые вредоносные сайты для кражи учетных данных порталов Microsoft 365.

Microsoft подтвердила, что скомпрометированные шлюзы направляют жертв на «домены-двойники, имитирующие онлайн-сервисы Microsoft». Кроме того, через захваченные сети пользователям навязывалось вредоносное ПО, замаскированное под обновления браузеров или операционной системы.

«Было доставлено несколько вариантов вредоносного ПО, включая полнофункциональные трояны удаленного доступа для Windows», — сообщается в отчете. Такие программы могут собирать пароли, красть файлы, скрытно захватывать управление ПК и вести мониторинг действий пользователя.

Распространение вредоносного кода осуществляется с помощью ловушки ClickFix — поддельного веб-сайта, который обманом заставляет пользователя выполнить определенные инструкции. Страницы оформлены как легитимные окна CAPTCHA или процессы обновления системы. В реальности выполнение этих шагов приводит к загрузке и запуску вируса.

В отчете Microsoft представлены скриншоты атак ClickFix, маскирующихся под утилиту восстановления драйверов Windows (Windows Driver Repair Utility) и поддельный тест Google «Подтвердите, что вы — это вы» (Verify It’s You).

Одно из вредоносных ПО получило название Cornflake. Оно может имитировать обновление Windows, сканирование системы безопасности, установщик просмотрщика документов или обновление браузера. «Оно отображает убедительное фальшивое окно прогресса, чтобы отвлечь жертву, пока бинарный файл копирует себя в `%APPDATA%\svchost32\svchost32.exe` и закрепляется в системе», — поясняет компания.

Помимо ПК на Windows, атаки могут быть направлены на устройства Android через APK-файлы, распространяемые с помощью аналогичных экранов ClickFix.

ReliaQuest предположила, что к взломам причастна поддерживаемая государством российская группа APT 28 (Fancy Bear). Однако Microsoft связывает эти действия с подгруппой другой российской структуры кибершпионажа — APT 29 (Cozy Bear).

Microsoft рекомендует пользователям «минимизировать доверие к сетям гостиниц и гостевым сетям» и использовать мобильный интернет. «Избегайте загрузки обновлений программного обеспечения, сертификатов, браузеров, инструментов диагностики сети или утилит безопасности, предлагаемых через captive-порталы или другие неожиданные веб-запросы», — добавляет компания.

ReliaQuest отметила, что использование VPN в режиме полного туннелирования (full-tunnel mode) может предотвратить перенаправление трафика на вредоносные домены. Также эксперты предполагают, что хакеры получили доступ к интерфейсам удаленного управления Wi-Fi-оборудованием, которые были защищены слабыми или общеизвестными паролями.

Похожие записи

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.