هکرهای وابسته به روسیه با کمپین جاسوسی «CaptiveCrunch» شبکههای وایفای هتلها را هدف گرفتند
کمپین جاسوسی CaptiveCrunch وابسته به هکرهای دولتی روسیه با سوءاستفاده از وایفای هتلها و صفحات جعلی ورود مایکروسافت، اطلاعات کاربران و سازمانها را سرقت کرده و به شبکههای شرکتی نفوذ میکند.
سایبرنامه
@cybernameh

مایکروسافت از شناسایی یک عملیات جاسوسی سایبری پیشرفته با نام CaptiveCrunch خبر داده است؛ کمپینی که به گروه Storm-2945، زیرمجموعه هکرهای دولتی Midnight Blizzard وابسته به سرویس اطلاعات خارجی روسیه (SVR)، نسبت داده میشود.
بر اساس گزارش تازه Microsoft Threat Intelligence، این کمپین از اوایل ماه مه ۲۰۲۶ آغاز شده و مسافران تجاری را از طریق سوءاستفاده از شبکههای وایفای عمومی در هتلها، مراکز همایش و سایر مراکز اقامتی هدف قرار میدهد. مهاجمان با ترکیب حملات «مرد میانی» (Adversary-in-the-Middle)، صفحات جعلی احراز هویت، بدافزارهای پیشرفته و ابزارهای توسعهیافته با کمک هوش مصنوعی، در تلاش برای سرقت اطلاعات ورود کاربران و نفوذ به زیرساختهای سازمانی هستند.
سوءاستفاده از درگاههای احراز هویت (Captive Portal)
مایکروسافت اعلام کرده است که Storm-2945 با دستکاری ترافیک DNS و HTTP در شبکههای وایفای عمومی، کاربران را پیش از دسترسی به وبسایتهای واقعی رهگیری میکند. در این روش، قربانی به زیرساختهای مخربی هدایت میشود که صفحات جعلی ورود به حساب مایکروسافت یا فایلهای آلوده را ارائه میدهند.
این تکنیک باعث میشود کاربران بدون مراجعه آگاهانه به وبسایتهای مشکوک، در معرض حمله قرار گیرند. به اعتقاد مایکروسافت، مهاجمان احتمالاً به زیرساختهای مشترک Captive Portal که توسط چندین ارائهدهنده خدمات هتلداری استفاده میشود، دسترسی پیدا کردهاند؛ موضوعی که دامنه این عملیات را فراتر از چند هتل یا مرکز محدود گسترش میدهد.
سرقت اعتبارنامههای Microsoft Entra ID و نفوذ به Microsoft 365
هدف اصلی این کمپین، سرقت اعتبارنامههای Microsoft Entra ID است. محققان امنیتی مشاهده کردهاند که Storm-2945 از صفحات جعلی ورود به مایکروسافت و همچنین تکنیک Device Code Phishing برای دسترسی غیرمجاز به حسابهای Microsoft 365 استفاده میکند.
پس از موفقیت در فرآیند احراز هویت، مهاجمان دستگاه آلوده را در محیط ابری قربانی ثبت کرده و به دادههای سازمانی دسترسی پیدا میکنند. به همین دلیل، کارکنان شرکتها و مدیرانی که در سفرهای کاری از شبکههای وایفای عمومی استفاده میکنند، در اولویت اهداف این عملیات قرار دارند.
توزیع بدافزار از طریق بهروزرسانیهای جعلی
Storm-2945 علاوه بر سرقت اطلاعات ورود، بدافزارهایی را نیز تحت عنوان بهروزرسانی مرورگر یا سیستمعامل منتشر میکند. این بدافزارها از طریق پیامهای فریبنده موسوم به ClickFix توزیع میشوند؛ پیامهایی که کاربران را به اجرای اسکریپت یا نصب نرمافزار ترغیب میکنند.
مایکروسافت همچنین نمونههایی از این حمله را علیه کاربران اندروید مشاهده کرده است که در آن قربانی برای دانلود فایل APK آلوده هدایت میشود.
CornFlake؛ تروجان پیشرفته دسترسی از راه دور
مهمترین بدافزار این کمپین CornFlake است؛ یک تروجان دسترسی از راه دور (RAT) برای ویندوز که با زبان Go توسعه یافته و خود را با نام Cloud Sync Service بهصورت دائمی در سیستم قربانی ثبت میکند.
این بدافزار از طریق سرویسهای ویندوز، کلیدهای رجیستری و وظایف زمانبندیشده ماندگاری خود را حفظ کرده و قابلیتهای گستردهای را در اختیار مهاجمان قرار میدهد، از جمله:
ثبت کلیدهای فشردهشده (Keylogging) تهیه اسکرینشات پایش محتوای Clipboard ضبط تصویر وبکم و صدای میکروفون سرقت رمزهای عبور مرورگرها استخراج فایلهای حساس نظارت بر دستگاههای USB اجرای دستورات از راه دور از طریق PowerShell و Command Prompt
ارتباطات CornFlake با سرورهای فرماندهی و کنترل (C2) بهصورت رمزگذاریشده انجام میشود تا شناسایی و تحلیل آن دشوارتر باشد.
ChocoShell؛ بدافزار حافظهمحور با نشانههای توسعه مبتنی بر هوش مصنوعی
در کنار CornFlake، مهاجمان از ابزار دیگری با نام ChocoShell استفاده میکنند؛ یک بدافزار مبتنی بر PowerShell که کاملاً در حافظه اجرا میشود و بدون ایجاد فایل روی دیسک، اطلاعات حساس را استخراج میکند.
ChocoShell قادر است موارد زیر را سرقت کند:
رمزهای عبور ذخیرهشده در مرورگرها توکنهای Single Sign-On مربوط به Microsoft 365 توکنهای احراز هویت Azure Active Directory اعتبارنامههای شبکههای Wi-Fi کوکیهای نشست کاربران
این بدافزار همچنین قابلیت دور زدن AMSI، کنترل حساب کاربری ویندوز (UAC) و محیطهای تحلیل مجازی را دارد. مایکروسافت اعلام کرده است که وجود توضیحات توسعهدهنده بسیار دقیق در کد منبع ChocoShell، احتمال استفاده گسترده از ابزارهای هوش مصنوعی در فرآیند توسعه آن را تقویت میکند.
FruitStone؛ مرکز فرماندهی عملیات
مدیریت سیستمهای آلوده از طریق پلتفرم تحت وب FruitStone انجام میشود. این سامانه به اپراتورهای حمله امکان میدهد:
بدافزار را روی سیستمهای هدف مستقر کنند، دستورات از راه دور اجرا نمایند، اعتبارنامههای سرقتشده را جمعآوری کنند، اسکرینشاتها و دادههای ثبتشده را بررسی کنند، و دستگاههای آلوده را بر اساس موقعیت جغرافیایی و وضعیت عملیاتی دستهبندی کنند. ارزیابی مایکروسافت و توصیههای دفاعی
مایکروسافت با اطمینان بالا اعلام کرده است که Storm-2945 بخشی از عملیات Midnight Blizzard محسوب میشود؛ گروهی که پیشتر نیز دولتها، نهادهای دیپلماتیک، سازمانهای غیردولتی (NGO)، شرکتهای فناوری اطلاعات و سایر اهداف راهبردی را مورد حمله قرار داده است.
برای کاهش ریسک این تهدید، مایکروسافت توصیه میکند:
شبکههای وایفای عمومی همواره غیرقابل اعتماد فرض شوند؛ از احراز هویت چندمرحلهای مقاوم در برابر فیشینگ (Passkey یا MFA مقاوم) استفاده شود؛ مجوزهای OAuth محدود شوند؛ ثبت دستگاههای جدید در محیطهای ابری بهصورت مستمر پایش شود؛ سیاستهای Conditional Access اعمال گردد؛ کارکنان درباره حملات ClickFix آموزش ببینند؛ و از نصب هرگونه نرمافزار، گواهی یا بهروزرسانی ارائهشده از طریق Captive Portal خودداری شود.
مایکروسافت همچنین به مسافران تجاری توصیه کرده است که در صورت امکان از VPNهای معتبر، هاتاسپات شخصی یا روترهای سفری مدیریتشده توسط سازمان برای اتصال به اینترنت استفاده کنند؛ زیرا شبکههای وایفای عمومی در مراکز اقامتی و همایشها به یکی از مهمترین بسترهای حملات جاسوسی سایبری دولتی تبدیل شدهاند.
نظرات
- در حال بارگذاری…
ثبت نظر
برای ثبت نظر اطلاعات زیر را پر کنید.

هشدار FBI درباره حملات سایبری به PLCها؛ اختلال در سامانههای آبرسانی هفت ایالت آمریکا
هشدار امنیتی: FBI و EPA درباره حملات سایبری به PLCهای متصل به اینترنت هشدار دادند؛ حملاتی که با تغییر تنظیمات کنترلکنندهها موجب اختلال در سامانههای آبرسانی در هفت ایالت آمریکا شده است.



