Wi-Fi w hotelu

Łączysz się z hotelowym Wi-Fi? Jeden błąd i oddajesz hakerom Twoje konto

Microsoft ujawnił kampanię rosyjskich hakerów wykorzystujących hotelowe sieci Wi-Fi do przejmowania kont Microsoft 365.

Podróż służbowa i logowanie do hotelowej sieci Wi-Fi może skończyć się przejęciem firmowego konta Microsoft 365. Microsoft ujawnił szczegóły nowej kampanii cyberataków prowadzonej przez rosyjską grupę hakerską powiązaną z wywiadem SVR. Przestępcy wykorzystują przejęte sieci Wi-Fi w hotelach i centrach konferencyjnych, aby wykradać dane logowania, instalować złośliwe oprogramowanie i uzyskiwać pełny dostęp do komputerów swoich ofiar.

Microsoft wykrył operację CaptiveCrunch

Według Microsoftu kampania o nazwie CaptiveCrunch trwa co najmniej od początku maja. Za atakami stoi grupa Storm-2945, będąca częścią znanej organizacji Midnight Blizzard (znanej również jako Cozy Bear, APT29 czy Nobelium), która od lat jest łączona z rosyjską Służbą Wywiadu Zagranicznego (SVR).

Cyberprzestępcy atakują urządzenia odpowiedzialne za obsługę tzw. captive portals, czyli stron logowania wyświetlanych po podłączeniu do hotelowej lub konferencyjnej sieci Wi-Fi. Po przejęciu infrastruktury mogą przechwytywać ruch internetowy i przekierowywać użytkowników na własne serwery bez wzbudzania podejrzeń.

Celem są głównie osoby podróżujące służbowo

Wcześniejsze analizy firmy ReliaQuest wykazały zainfekowane urządzenia w hotelach i obiektach konferencyjnych m.in. w Stanach Zjednoczonych, Indiach oraz Arabii Saudyjskiej.

Najczęściej z takich sieci korzystali pracownicy sektora finansowego, prawnego, ochrony zdrowia, energetycznego, handlowego oraz usług profesjonalnych. Wszystko wskazuje więc na to, że głównym celem kampanii są osoby podróżujące służbowo, posiadające dostęp do cennych danych firmowych. Microsoft nie ujawnił nazw hoteli ani liczby poszkodowanych użytkowników.

Nawet uwierzytelnianie wieloskładnikowe może nie wystarczyć

Jednym z najgroźniejszych elementów kampanii jest wykorzystanie tzw. device-code authentication.

Atakujący inicjuje proces logowania do Microsoft 365, a następnie nakłania ofiarę do wpisania specjalnego kodu na prawdziwej stronie Microsoftu. Użytkownik jest przekonany, że wykonuje standardową procedurę logowania, podczas gdy w rzeczywistości autoryzuje sesję należącą do hakera.

W praktyce oznacza to, że nawet włączone uwierzytelnianie wieloskładnikowe (MFA) nie zawsze jest w stanie ochronić konto.

Fałszywe aktualizacje Windows i Defendera instalują złośliwe oprogramowanie

Nie wszyscy użytkownicy są kierowani na strony logowania. Część z nich widzi komunikaty informujące o konieczności aktualizacji systemu Windows, przeglądarki, programu Microsoft Defender czy bibliotek DirectX. Pojawiają się również fałszywe informacje o konieczności naprawy połączenia sieciowego. W rzeczywistości każda z tych operacji prowadzi do pobrania złośliwego oprogramowania.

Jednym z wykorzystywanych narzędzi jest trojan CornFlake, napisany w języku Go. Program wyświetla wiarygodny pasek postępu instalacji, podczas gdy w tle instaluje się jako usługa systemowa o nazwie Cloud Sync Service.

Po zainstalowaniu malware może rejestrować każde naciśnięcie klawisza, przechwytywać zawartość schowka, wykonywać zrzuty ekranu, uruchamiać kamerę i mikrofon, kraść zapisane hasła oraz pliki cookies przeglądarek, kopiować dane z pamięci USB, przesyłać pliki do serwerów przestępców, a także zapewniać hakerom pełny zdalny dostęp do komputera.

Microsoft ostrzega również, że pojawiają się sygnały o próbach infekowania smartfonów z Androidem poprzez nakłanianie użytkowników do instalacji złośliwych plików APK.

Hakerzy coraz częściej wykorzystują sztuczną inteligencję

Eksperci Microsoftu zwracają uwagę na jeszcze jeden niepokojący aspekt operacji.

Analiza kodu programu ChocoShell, odpowiedzialnego za kradzież haseł, tokenów Microsoft 365 oraz plików cookies, wskazuje, że znaczna część jego kodu mogła zostać wygenerowana przy wsparciu sztucznej inteligencji. Świadczą o tym bardzo szczegółowe komentarze pozostawione w kodzie źródłowym, charakterystyczne dla narzędzi AI wspomagających programowanie.

To kolejny dowód na to, że cyberprzestępcy coraz chętniej wykorzystują generatywną AI do przyspieszania tworzenia nowego złośliwego oprogramowania.

Jak chronić się podczas korzystania z hotelowego Wi-Fi?

Microsoft zaleca, aby wszystkie publiczne sieci – zarówno hotelowe, konferencyjne, jak i lotniskowe – traktować jako potencjalnie niebezpieczne.

Najbezpieczniejszym rozwiązaniem pozostaje korzystanie z własnego hotspotu komórkowego. Jeśli nie jest to możliwe, warto używać sprawdzonej usługi VPN z pełnym szyfrowaniem ruchu oraz włączyć szyfrowany DNS. 

Eksperci podkreślają również, aby nigdy nie instalować aktualizacji systemu, certyfikatów ani narzędzi bezpieczeństwa proponowanych przez stronę logowania do publicznej sieci Wi-Fi. Wszystkie aktualizacje powinny pochodzić wyłącznie z oficjalnych mechanizmów systemu operacyjnego.

Firmom Microsoft rekomenduje wdrażanie metod logowania odpornych na phishing, takich jak passkeys, oraz wyłączenie funkcji Entra device-code authentication wszędzie tam, gdzie nie jest ona niezbędna. Dzięki temu ryzyko skutecznego przeprowadzenia tego typu ataków można znacząco ograniczyć.

Foto: DepositPhotos.

Podziel się artykułem

PortalTechnologiczny.pl

Wykorzystujemy ciasteczka do spersonalizowania treści i reklam, aby oferować funkcje społecznościowe i analizować ruch w naszej witrynie.

Informacje o tym, jak korzystasz z naszej witryny, udostępniamy partnerom społecznościowym, reklamowym i analitycznym. Partnerzy mogą połączyć te informacje z innymi danymi otrzymanymi od Ciebie lub uzyskanymi podczas korzystania z ich usług.

Informacja o tym, w jaki sposób Google przetwarza dane, znajdują się tutaj.