2 Remove Virus

Microsoft koppelt hotel-WiFi-aanvallen aan Russische spionagecampagne gericht op zakenreizigers

Russische door de staat gesteunde hackers gebruiken gecompromitteerde hotel- en conferentie-WiFi-netwerken om zakenreizigers te bespioneren, volgens nieuw onderzoek van Microsoft , dat zegt dat de campagne bedoeld is om bedrijfsgegevens te stelen en langdurige toegang tot overheids- en bedrijfsomgevingen te creëren.

 

 

In plaats van organisaties direct aan te vallen, richten de dreigingsactoren zich op werknemers tijdens hun reizen, waarbij ze gebruikmaken van openbare draadloze netwerken waarop veel professionals tijdens zakenreizen vertrouwen. Microsoft schrijft de activiteit toe aan Storm-2945, een subgroep die verbonden is aan de Russische spionageoperatie Midnight Blizzard, ook bekend als NOBELIUM of Cozy Bear.

De campagne, die Microsoft CaptiveCrunch noemt, is naar verluidt al sinds minstens mei actief. Onderzoekers zeggen dat de aanvallers legitieme captive portal-systemen compromitteren, de webpagina’s die vaak worden gebruikt door hotels, conferentiecentra en andere locaties om gasten te authenticeren voordat internettoegang wordt verleend.

Zodra een slachtoffer verbinding maakt met het netwerk, leiden de aanvallers hen door naar overtuigende Microsoft-inlogpagina’s of tonen ze frauduleuze prompts die hen aanmoedigen Windows- of browserupdates te installeren. In plaats van legitieme software installeren die downloads malware die de aanvallers langdurige toegang tot het geïnfecteerde apparaat geeft.

Microsoft zegt dat de campagne zich voornamelijk richt op organisaties in de Verenigde Staten en Europa, waarbij overheden, diplomatieke organisaties, niet-gouvernementele organisaties en IT-dienstverleners tot de belangrijkste doelwitten behoren. Door werknemers tijdens hun reis in gevaar te brengen, kunnen de aanvallers inloggegevens verkrijgen en activiteiten monitoren voordat ze proberen dieper in de bedrijfsomgeving te gaan.

De kwaadaardige software die in de campagne werd waargenomen omvat CornFlake, een trojan voor remote access, en ChocoShell, een PowerShell-gebaseerde informatiediefstal. Volgens de analyse van Microsoft kan de malware Microsoft 365-inloggegevens, sessiecookies, opgeslagen wachtwoorden en bestanden verzamelen, terwijl het blijvende toegang tot gecompromitteerde systemen behoudt. Onderzoekers zagen ook mogelijkheden waarmee de malware toetsaanslagen kan opnemen en in sommige gevallen toegang kan krijgen tot microfoons en camera’s. Microsoft zei dat een beperkt aantal Android-apparaten tijdens de operatie ook het doelwit was.

Beveiligingsexperts zijn van mening dat de campagne een bredere verandering in cyberspionage-tactieken laat zien. In plaats van zich uitsluitend te richten op bedrijfsinfrastructuur, richten aanvallers zich steeds vaker op omgevingen waar medewerkers buiten kantoor contact maken en mogelijk minder voorzichtig zijn.

Michael Centrella, hoofd Public Policy bij SecurityScorecard, zei dat gecompromitteerde hospitalitynetwerken effectieve surveillanceplatforms kunnen worden omdat reizigers vaak aannemen dat hotelinternetdiensten betrouwbaar zijn. Hij merkte op dat aanvallers stilletjes communicatie kunnen onderscheppen, inloggegevens kunnen verzamelen en langdurige toegang kunnen behouden zonder direct waarschuwingen binnen de organisatie van het slachtoffer te activeren. Centrella voegde eraan toe dat openbare WiFi-netwerken op luchthavens, universiteiten en zorginstellingen vergelijkbare risico’s kunnen vormen als hun captive portals worden gecompromitteerd.

Microsoft raadt aan om software-updates te vermijden die via openbare WiFi-inlogpagina’s of onverwachte browser-pop-ups worden aangeboden, en updates alleen via vertrouwde besturingssysteemmechanismen te installeren. Het bedrijf adviseert gebruikers ook om de authenticiteit van WiFi-inlogportalen te verifiëren voordat ze inloggegevens invoeren en, waar mogelijk, door bedrijven beheerde hotspots of vertrouwde mobiele verbindingen te gebruiken in plaats van openbare draadloze netwerken.

Voor organisaties raadt Microsoft aan om zakenreizen als een risicovollere activiteit te behandelen door phishingresistente multifactorauthenticatie te vereisen, VPN-gebruik op onbetrouwbare netwerken af te dwingen, verdachte accountactiviteiten te monitoren en bevoorrechte toegang voor werknemers tijdens reizen te beperken. Het bedrijf zegt dat deze maatregelen kunnen helpen het risico op inlogdiefstal en langdurige compromittering te verminderen als aanvallers personeel buiten het bedrijfsnetwerk als doelwit hebben.