هک Wi-Fi هتلها: توزیع بدافزار جاسوسی CornFlake از طریق بهروزرسانیهای جعلی مرورگر
The Hacker NewsInternational3 دقیقه مطالعه۱۴۰۵/۰۶/۰۹ ساعت ۰۳:۱۵
تصویر مرتبط با خبر: Hijacked Hotel Wi-Fi Pushes Fake Updates to Deliver Surveillance Malware
خلاصه سریع
اصل خبر در چند خط
Microsoft از عملیات CaptiveCrunch توسط گروه Storm-2945 خبر داد که از طریق Wi-Fi هتلهای هکشده، بهروزرسانیهای جعلی مرورگر را برای توزیع بدافزار CornFlake استفاده میکند.
این RAT قادر به ضبط تصاویر وبکم، صدا و کیلاگر است.
دروازه پورتال اسیر به عنوان حلکننده DNS عمل کرده و مهاجمان با جعل پاسخها، ترافیک را به صفحات جعلی هدایت میکنند.
قربانیان باید دستورات مهاجم را اجرا یا فایلهای آلوده را دانلود کنند.
Microsoft این حملات را از اوایل مه در چندین کشور مشاهده کرده است.
ReliaQuest استفاده از VPN همیشه فعال و رد کردن بهروزرسانیهای ارائهشده از طریق پورتالهای اسیر را توصیه میکند.
متن خبر
شرح خبر
Microsoft در آخرین گزارش خود از عملیات CaptiveCrunch پرده برداشت؛
حملاتی که از طریق Wi-Fi هتلهای هکشده، بهروزرسانیهای جعلی مرورگر را برای توزیع بدافزار CornFlake، یک تروجان دسترسی از راه دور (RAT) با قابلیت ضبط تصاویر وبکم، صداهای میکروفن و کیلاگر، به کاربران تحمیل میکند.
این عملیات به گروه Storm-2945 نسبت داده میشود که زیرمجموعهای از Midnight Blizzard (APT29 یا Cozy Bear) محسوب میشود؛
گروههایی که دولتهای آمریکا و بریتانیا آنها را به سرویس اطلاعات خارجی روسیه (SVR) نسبت میدهند.
در شبکههای آلوده، دروازه پورتال اسیر (captive portal) به عنوان حلکننده DNS عمل میکند و مهاجمان با دستکاری پاسخهای DNS، ترافیک را به سمت صفحات جعلی هدایت میکنند.
قربانیان با اجرای دستورات ارائهشده توسط مهاجم یا دانلود فایلهای آلوده، دستگاه خود را آلوده میسازند.
Microsoft این حملات را از اوایل ماه مه در شبکههای میهماننوازی چندین کشور مشاهده کرده است.
Microsoft از عملیات CaptiveCrunch توسط گروه Storm-2945 خبر داد که از طریق Wi-Fi هتلهای هکشده، بهروزرسانیهای جعلی مرورگر را برای توزیع بدافزار CornFlake استفاده میکند.
این RAT قادر به ضبط تصاویر وبکم، صدا و کیلاگر است.
دروازه پورتال اسیر به عنوان حلکننده DNS عمل کرده و مهاجمان با جعل پاسخها، ترافیک را به صفحات جعلی هدایت میکنند.
قربانیان باید دستورات مهاجم را اجرا یا فایلهای آلوده را دانلود کنند.
Microsoft این حملات را از اوایل مه در چندین کشور مشاهده کرده است.
ReliaQuest استفاده از VPN همیشه فعال و رد کردن بهروزرسانیهای ارائهشده از طریق پورتالهای اسیر را توصیه میکند.
این حمله نشاندهنده تکامل تاکتیکهای گروههای دولتی مانند APT29 است که از زیرساختهای عمومی مانند Wi-Fi هتلها برای هدف قرار دادن قربانیان استفاده میکنند.
استفاده از بدافزار CornFlake با قابلیتهای جاسوسی پیشرفته، تهدیدی جدی برای حریم خصوصی و امنیت اطلاعات حساس به شمار میرود.
علاوه بر این، بهرهگیری از مکانیزمهای احراز هویت قانونی مانند جریان کد دستگاه Microsoft، نشاندهنده خلاقیت مهاجمان در دور زدن مکانیزمهای امنیتی مانند MFA است.
شرکتها و سازمانها باید آگاهی کارکنان خود را در مورد خطرات استفاده از شبکههای عمومی افزایش دهند.
حملات اینچنینی میتوانند منجر به سرقت اطلاعات حساس، جاسوسی صنعتی و آسیب به شهرت سازمانها شوند.
استفاده از VPN و آموزش کاربران برای شناسایی و اجتناب از بهروزرسانیهای جعلی ضروری است.
ایران نیز میتواند هدف چنین حملاتی قرار گیرد، به ویژه در هتلها و مراکز میهماننوازی که میزبان مسافران خارجی یا مقامات هستند.
این حملات میتوانند برای جمعآوری اطلاعات استراتژیک یا جاسوسی از افراد کلیدی مورد استفاده قرار گیرند.
این حمله نیاز به بازبینی قوانین و استانداردهای امنیتی در زمینه استفاده از شبکههای عمومی را برجسته میکند.
همچنین، سازمانها باید سیاستهای امنیتی خود را برای مقابله با تهدیدات ناشی از استفاده از پورتالهای اسیر و دستکاری DNS بهروزرسانی کنند.
این حمله به گروه Storm-2945 نسبت داده میشود که زیرمجموعهای از APT29 (Midnight Blizzard) است.
دولتهای آمریکا و بریتانیا APT29 را به سرویس اطلاعات خارجی روسیه (SVR) نسبت میدهند.
این نشاندهنده ادامه فعالیتهای جاسوسی سایبری توسط دولت روسیه است.
The Hacker News Microsoft از عملیات CaptiveCrunch توسط Storm-2945 خبر داد که از طریق Wi-Fi هتلها، بدافزار CornFlake را برای ضبط تصاویر وبکم و صدا توزیع میکند.
این حمله از اوایل مه در چندین کشور مشاهده شده است.
این صفحه خلاصه و تحلیل فارسی خبر را نمایش میدهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.
تحلیل تحریریه
ابعاد مهم خبر
چرا مهم است؟
این حمله نشاندهنده تکامل تاکتیکهای گروههای دولتی مانند APT29 است که از زیرساختهای عمومی مانند Wi-Fi هتلها برای هدف قرار دادن قربانیان استفاده میکنند.
استفاده از بدافزار CornFlake با قابلیتهای جاسوسی پیشرفته، تهدیدی جدی برای حریم خصوصی و امنیت اطلاعات حساس به شمار میرود.
علاوه بر این، بهرهگیری از مکانیزمهای احراز هویت قانونی مانند جریان کد دستگاه Microsoft، نشاندهنده خلاقیت مهاجمان در دور زدن مکانیزمهای امنیتی مانند MFA است.
اثر کسبوکاری
شرکتها و سازمانها باید آگاهی کارکنان خود را در مورد خطرات استفاده از شبکههای عمومی افزایش دهند.
حملات اینچنینی میتوانند منجر به سرقت اطلاعات حساس، جاسوسی صنعتی و آسیب به شهرت سازمانها شوند.
استفاده از VPN و آموزش کاربران برای شناسایی و اجتناب از بهروزرسانیهای جعلی ضروری است.
اثر احتمالی برای ایران
ایران نیز میتواند هدف چنین حملاتی قرار گیرد، به ویژه در هتلها و مراکز میهماننوازی که میزبان مسافران خارجی یا مقامات هستند.
این حملات میتوانند برای جمعآوری اطلاعات استراتژیک یا جاسوسی از افراد کلیدی مورد استفاده قرار گیرند.
ارتباط با LegalTech
این حمله نیاز به بازبینی قوانین و استانداردهای امنیتی در زمینه استفاده از شبکههای عمومی را برجسته میکند.
همچنین، سازمانها باید سیاستهای امنیتی خود را برای مقابله با تهدیدات ناشی از استفاده از پورتالهای اسیر و دستکاری DNS بهروزرسانی کنند.