Pripojenie na hotelovú Wi-Fi môže byť oveľa nebezpečnejšie, než si väčšina ľudí myslí. Microsoft odhalil rozsiahlu kybernetickú kampaň, v rámci ktorej ruskí hackeri kompromitujú hotelové a konferenčné siete. Cieľom je presmerovať hostí na falošné prihlasovacie stránky alebo ich prinútiť nainštalovať škodlivý softvér vydávajúci sa za aktualizácie systému Windows či Microsoft Defender.

Dostaň Fontech do svojich Google odporúčaní

Pridať ako preferovaný zdroj Fontech, odkaz sa otvorí v novom okne

Spoločnosť Microsoft označila túto operáciu názvom CaptiveCrunch. Podľa jej zistení prebieha minimálne od začiatku mája a stojí za ňou skupina Storm-2945, ktorá je spájaná s notoricky známou hackerskou organizáciou Midnight Blizzard. Tá je známa aj pod názvami Cozy Bear, APT29 alebo Nobelium a bezpečnostné služby ju dlhodobo spájajú s ruskou zahraničnou rozviedkou SVR.

Útoky sa zameriavajú na tzv. captive portály, teda prihlasovacie stránky, ktoré sa zobrazia po pripojení k hotelovej alebo konferenčnej Wi-Fi sieti. Ak útočníci získajú kontrolu nad touto infraštruktúrou, dokážu manipulovať internetovou komunikáciou a bez vedomia používateľa ho presmerovať na servery pod svojou kontrolou.

Falošné prihlasovanie aj škodlivé aktualizácie

Podľa Microsoftu útočníci používajú viacero techník na získanie prístupu k účtom obetí.

Jednou z nich sú veľmi vierohodné kópie prihlasovacích stránok služby Microsoft 365. V niektorých prípadoch hackeri zneužívajú aj funkciu Device Code Authentication, pri ktorej obeť zadá útočníkom pripravený kód na skutočnej stránke Microsoftu. Tým však nevedomky schváli prihlásenie samotného útočníka, ktorý môže obísť aj viacfaktorové overovanie bez toho, aby poznal heslo alebo jednorazový bezpečnostný kód.

Ďalšou metódou sú falošné výzvy na inštaláciu aktualizácií webového prehliadača, systému Windows, Microsoft Defendera, DirectX alebo údajných nástrojov na opravu sieťového pripojenia.

Po ich spustení sa do zariadenia nainštaluje škodlivý softvér.

ruskí hacker hackuje
Freepik/Midjourney (Úprava redakcie)

Malvér dokáže sledovať všetko, čo robíte

Jedným z nástrojov, ktorý útočníci využívajú, je trójsky kôň CornFlake.

Počas inštalácie zobrazuje falošné okno s priebehom aktualizácie, zatiaľ čo sa potichu zapisuje medzi systémové služby pod názvom Cloud Sync Service.

Po úspešnom infikovaní zariadenia dokáže zaznamenávať stlačené klávesy, sledovať obsah schránky, vytvárať snímky obrazovky, zapínať mikrofón aj webkameru, kradnúť uložené heslá a cookies z internetových prehliadačov, prehľadávať externé úložiská či odosielať súbory útočníkom. Zároveň poskytuje hackerom vzdialený prístup k napadnutému počítaču.

Microsoft upozorňuje aj na ďalší škodlivý nástroj s názvom ChocoShell, ktorý sa zameriava na získanie prihlasovacích údajov, prihlasovacích tokenov Microsoft 365, uložených hesiel v prehliadačoch či údajov o Wi-Fi sieťach.

Bezpečnostní experti zároveň našli náznaky, že podobným spôsobom môžu byť ohrozené aj zariadenia s Androidom prostredníctvom výziev na inštaláciu škodlivých APK aplikácií.

Pomáha aj umelá inteligencia

Microsoft uvádza, že hackeri pri tejto kampani pravdepodobne využívajú aj nástroje umelej inteligencie.

Na túto možnosť upozornili mimoriadne detailné komentáre priamo v zdrojovom kóde malvéru ChocoShell, ktoré podľa odborníkov naznačujú využitie AI pri jeho vývoji.

Stále pritom nie je jasné, ako sa útočníkom podarilo kompromitovať samotné hotelové siete. Vyšetrovanie naznačuje, že namiesto napádania jednotlivých hotelov mohli získať prístup k spoločným systémom alebo službám, ktoré prevádzkujú prihlasovacie portály pre viaceré zariadenia naraz.

Microsoft radí: Hotelovej Wi-Fi neverte

Spoločnosť odporúča považovať hotelové, letiskové aj konferenčné Wi-Fi siete za nedôveryhodné.

Najbezpečnejším riešením je využívať mobilné dáta alebo vlastný hotspot. Ak to nie je možné, odborníci odporúčajú používať VPN s úplným šifrovaním komunikácie a zapnúť šifrované DNS.

Používatelia by zároveň nikdy nemali inštalovať aktualizácie, certifikáty ani bezpečnostné nástroje ponúkané po pripojení k verejnej Wi-Fi. Aktualizácie by mali vždy pochádzať výhradne z oficiálnych mechanizmov operačného systému.

Microsoft tiež odporúča využívať moderné prihlasovanie pomocou passkeys, odolné formy viacfaktorovej autentifikácie a organizáciám zvážiť vypnutie funkcie Entra Device Code Authentication, pokiaľ ju nepotrebujú. V čase, keď služobné cesty opäť naberajú na intenzite, predstavujú podobné útoky významné riziko najmä pre firemných používateľov a ich citlivé údaje.

Dostaň Fontech do svojich Google odporúčaní

Pridať ako preferovaný zdroj Fontech, odkaz sa otvorí v novom okne

Čítajte viac z kategórie: Novinky

Pošli nám TIP na článok



Teraz čítajú

NAJČÍTANEJŠIE ZO STARTITUP