2 Remove Virus

Microsoft collega gli attacchi WiFi negli hotel a una campagna di spionaggio russa rivolta ai viaggiatori d’affari

Secondo una nuova ricerca di , la , riporta che la campagna è stata progettata per rubare credenziali aziendali e reti WiFi di hotel e conferenze compromesse per spiare i viaggiatori d’affari, secondo una nuova ricerca di Microsoft , che afferma che la campagna è progettata per rubare credenziali aziendali e garantire accesso a lungo termine agli ambienti governativi e aziendali.

 

 

Invece di attaccare direttamente le organizzazioni, gli attori minacciosi prendono di mira i dipendenti durante i viaggi, sfruttando le reti wireless pubbliche su cui molti professionisti fanno affidamento durante i viaggi di lavoro. Microsoft attribuisce l’attività a Storm-2945, un sottogruppo associato all’operazione di spionaggio russa Midnight Blizzard, nota anche come NOBELIUM o Cozy Bear.

La campagna, che Microsoft chiama CaptiveCrunch, sarebbe attiva almeno da maggio. Gli investigatori affermano che gli aggressori compromettono i legittimi sistemi di portali prigionieri, le pagine web comunemente utilizzate da hotel, centri congressi e altri luoghi per autenticare gli ospiti prima di concedere l’accesso a internet.

Una volta che una vittima si connette alla rete, gli attaccanti la reindirizzano a convincere le pagine di accesso Microsoft o a mostrare messaggi fraudolenti che li incoraggiano a installare aggiornamenti di Windows o del browser. Invece di software legittimo, quei download installano malware che danno agli attaccanti accesso a lungo termine al dispositivo infetto.

Microsoft afferma che la campagna si rivolge principalmente a organizzazioni negli Stati Uniti e in Europa, con governi, organizzazioni diplomatiche, organizzazioni non governative e fornitori di servizi IT tra i principali obiettivi. Compromettendo i dipendenti durante i viaggi, gli attaccanti possono ottenere credenziali e monitorare l’attività prima di tentare di spingersi più a fondo negli ambienti aziendali.

Il software malevolo osservato nella campagna include CornFlake, un trojan di accesso remoto, e ChocoShell, un furatore di informazioni basato su PowerShell. Secondo l’analisi di Microsoft, il malware è in grado di raccogliere credenziali Microsoft 365, cookie di sessione, password salvate e file mantenendo al contempo un accesso persistente a sistemi compromessi. I ricercatori hanno anche osservato capacità che permettono al malware di registrare pressioni di tasti e, in alcuni casi, di accedere a microfoni e telecamere. Microsoft ha dichiarato che un numero limitato di dispositivi Android è stato preso di mira durante l’operazione.

Gli esperti di sicurezza ritengono che la campagna dimostri un cambiamento più ampio nelle tattiche di spionaggio informatico. Invece di concentrarsi esclusivamente sull’infrastruttura aziendale, gli attaccanti stanno sempre più colpendo ambienti in cui i dipendenti si connettono fuori dall’ufficio e potrebbero essere meno cauti.

Michael Centrella, responsabile delle politiche pubbliche di SecurityScorecard, ha affermato che le reti di ospitalità compromesse possono diventare piattaforme di sorveglianza efficaci perché i viaggiatori spesso presumono che i servizi internet degli hotel siano affidabili. Ha osservato che gli attaccanti possono intercettare silenziosamente le comunicazioni, raccogliere credenziali e mantenere un accesso a lungo termine senza attivare immediatamente all’interno dell’organizzazione della vittima. Centrella ha aggiunto che le reti WiFi pubbliche in aeroporti, università e strutture sanitarie potrebbero presentare rischi simili se i loro portali captive venissero compromessi.

Microsoft raccomanda di evitare gli aggiornamenti software offerti tramite pagine di accesso WiFi pubbliche o pop-up imprevisti del browser, installando invece gli aggiornamenti solo tramite meccanismi affidabili del sistema operativo. L’azienda consiglia inoltre agli utenti di verificare l’autenticità dei portali di accesso WiFi prima di inserire le credenziali e, dove possibile, di utilizzare hotspot gestiti dall’azienda o connessioni mobili affidabili invece delle reti wireless pubbliche.

Per le organizzazioni, Microsoft raccomanda di trattare i viaggi di lavoro come un’attività a rischio più elevato, richiedendo un’autenticazione multifattore resistente al phishing, imporendo l’uso delle VPN su reti non affidabili, monitorando eventuali attività sospette degli account e limitando l’accesso privilegiato per i dipendenti durante i viaggi. L’azienda afferma che queste misure possono contribuire a ridurre il rischio di furto di credenziali e di compromissione a lungo termine se gli aggressori prenderanno di mira personale esterno alla rete aziendale.