هک Wi-Fi هتل‌ها: توزیع بدافزار جاسوسی CornFlake از طریق به‌روزرسانی‌های جعلی مرورگر

The Hacker NewsInternational3 دقیقه مطالعه۱۴۰۵/۰۶/۰۹ ساعت ۰۳:۱۵

تصویر مرتبط با خبر: Hijacked Hotel Wi-Fi Pushes Fake Updates to Deliver Surveillance Malware
تصویر مرتبط با خبر: Hijacked Hotel Wi-Fi Pushes Fake Updates to Deliver Surveillance Malware
خلاصه سریع

اصل خبر در چند خط

Microsoft از عملیات CaptiveCrunch توسط گروه Storm-2945 خبر داد که از طریق Wi-Fi هتل‌های هک‌شده، به‌روزرسانی‌های جعلی مرورگر را برای توزیع بدافزار CornFlake استفاده می‌کند. این RAT قادر به ضبط تصاویر وب‌کم، صدا و کی‌لاگر است. دروازه پورتال اسیر به عنوان حل‌کننده DNS عمل کرده و مهاجمان با جعل پاسخ‌ها، ترافیک را به صفحات جعلی هدایت می‌کنند. قربانیان باید دستورات مهاجم را اجرا یا فایل‌های آلوده را دانلود کنند. Microsoft این حملات را از اوایل مه در چندین کشور مشاهده کرده است. ReliaQuest استفاده از VPN همیشه فعال و رد کردن به‌روزرسانی‌های ارائه‌شده از طریق پورتال‌های اسیر را توصیه می‌کند.

متن خبر

شرح خبر

Microsoft در آخرین گزارش خود از عملیات CaptiveCrunch پرده برداشت؛ حملاتی که از طریق Wi-Fi هتل‌های هک‌شده، به‌روزرسانی‌های جعلی مرورگر را برای توزیع بدافزار CornFlake، یک تروجان دسترسی از راه دور (RAT) با قابلیت ضبط تصاویر وب‌کم، صداهای میکروفن و کی‌لاگر، به کاربران تحمیل می‌کند. این عملیات به گروه Storm-2945 نسبت داده می‌شود که زیرمجموعه‌ای از Midnight Blizzard (APT29 یا Cozy Bear) محسوب می‌شود؛ گروه‌هایی که دولت‌های آمریکا و بریتانیا آنها را به سرویس اطلاعات خارجی روسیه (SVR) نسبت می‌دهند. در شبکه‌های آلوده، دروازه پورتال اسیر (captive portal) به عنوان حل‌کننده DNS عمل می‌کند و مهاجمان با دستکاری پاسخ‌های DNS، ترافیک را به سمت صفحات جعلی هدایت می‌کنند. قربانیان با اجرای دستورات ارائه‌شده توسط مهاجم یا دانلود فایل‌های آلوده، دستگاه خود را آلوده می‌سازند. Microsoft این حملات را از اوایل ماه مه در شبکه‌های میهمان‌نوازی چندین کشور مشاهده کرده است. Microsoft از عملیات CaptiveCrunch توسط گروه Storm-2945 خبر داد که از طریق Wi-Fi هتل‌های هک‌شده، به‌روزرسانی‌های جعلی مرورگر را برای توزیع بدافزار CornFlake استفاده می‌کند. این RAT قادر به ضبط تصاویر وب‌کم، صدا و کی‌لاگر است. دروازه پورتال اسیر به عنوان حل‌کننده DNS عمل کرده و مهاجمان با جعل پاسخ‌ها، ترافیک را به صفحات جعلی هدایت می‌کنند. قربانیان باید دستورات مهاجم را اجرا یا فایل‌های آلوده را دانلود کنند. Microsoft این حملات را از اوایل مه در چندین کشور مشاهده کرده است. ReliaQuest استفاده از VPN همیشه فعال و رد کردن به‌روزرسانی‌های ارائه‌شده از طریق پورتال‌های اسیر را توصیه می‌کند. این حمله نشان‌دهنده تکامل تاکتیک‌های گروه‌های دولتی مانند APT29 است که از زیرساخت‌های عمومی مانند Wi-Fi هتل‌ها برای هدف قرار دادن قربانیان استفاده می‌کنند. استفاده از بدافزار CornFlake با قابلیت‌های جاسوسی پیشرفته، تهدیدی جدی برای حریم خصوصی و امنیت اطلاعات حساس به شمار می‌رود. علاوه بر این، بهره‌گیری از مکانیزم‌های احراز هویت قانونی مانند جریان کد دستگاه Microsoft، نشان‌دهنده خلاقیت مهاجمان در دور زدن مکانیزم‌های امنیتی مانند MFA است. شرکت‌ها و سازمان‌ها باید آگاهی کارکنان خود را در مورد خطرات استفاده از شبکه‌های عمومی افزایش دهند. حملات این‌چنینی می‌توانند منجر به سرقت اطلاعات حساس، جاسوسی صنعتی و آسیب به شهرت سازمان‌ها شوند. استفاده از VPN و آموزش کاربران برای شناسایی و اجتناب از به‌روزرسانی‌های جعلی ضروری است. ایران نیز می‌تواند هدف چنین حملاتی قرار گیرد، به ویژه در هتل‌ها و مراکز میهمان‌نوازی که میزبان مسافران خارجی یا مقامات هستند. این حملات می‌توانند برای جمع‌آوری اطلاعات استراتژیک یا جاسوسی از افراد کلیدی مورد استفاده قرار گیرند. این حمله نیاز به بازبینی قوانین و استانداردهای امنیتی در زمینه استفاده از شبکه‌های عمومی را برجسته می‌کند. همچنین، سازمان‌ها باید سیاست‌های امنیتی خود را برای مقابله با تهدیدات ناشی از استفاده از پورتال‌های اسیر و دستکاری DNS به‌روزرسانی کنند. این حمله به گروه Storm-2945 نسبت داده می‌شود که زیرمجموعه‌ای از APT29 (Midnight Blizzard) است. دولت‌های آمریکا و بریتانیا APT29 را به سرویس اطلاعات خارجی روسیه (SVR) نسبت می‌دهند. این نشان‌دهنده ادامه فعالیت‌های جاسوسی سایبری توسط دولت روسیه است. The Hacker News Microsoft از عملیات CaptiveCrunch توسط Storm-2945 خبر داد که از طریق Wi-Fi هتل‌ها، بدافزار CornFlake را برای ضبط تصاویر وب‌کم و صدا توزیع می‌کند. این حمله از اوایل مه در چندین کشور مشاهده شده است.

این صفحه خلاصه و تحلیل فارسی خبر را نمایش می‌دهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.

تحلیل تحریریه

ابعاد مهم خبر

چرا مهم است؟

این حمله نشان‌دهنده تکامل تاکتیک‌های گروه‌های دولتی مانند APT29 است که از زیرساخت‌های عمومی مانند Wi-Fi هتل‌ها برای هدف قرار دادن قربانیان استفاده می‌کنند. استفاده از بدافزار CornFlake با قابلیت‌های جاسوسی پیشرفته، تهدیدی جدی برای حریم خصوصی و امنیت اطلاعات حساس به شمار می‌رود. علاوه بر این، بهره‌گیری از مکانیزم‌های احراز هویت قانونی مانند جریان کد دستگاه Microsoft، نشان‌دهنده خلاقیت مهاجمان در دور زدن مکانیزم‌های امنیتی مانند MFA است.

اثر کسب‌وکاری

شرکت‌ها و سازمان‌ها باید آگاهی کارکنان خود را در مورد خطرات استفاده از شبکه‌های عمومی افزایش دهند. حملات این‌چنینی می‌توانند منجر به سرقت اطلاعات حساس، جاسوسی صنعتی و آسیب به شهرت سازمان‌ها شوند. استفاده از VPN و آموزش کاربران برای شناسایی و اجتناب از به‌روزرسانی‌های جعلی ضروری است.

اثر احتمالی برای ایران

ایران نیز می‌تواند هدف چنین حملاتی قرار گیرد، به ویژه در هتل‌ها و مراکز میهمان‌نوازی که میزبان مسافران خارجی یا مقامات هستند. این حملات می‌توانند برای جمع‌آوری اطلاعات استراتژیک یا جاسوسی از افراد کلیدی مورد استفاده قرار گیرند.

ارتباط با LegalTech

این حمله نیاز به بازبینی قوانین و استانداردهای امنیتی در زمینه استفاده از شبکه‌های عمومی را برجسته می‌کند. همچنین، سازمان‌ها باید سیاست‌های امنیتی خود را برای مقابله با تهدیدات ناشی از استفاده از پورتال‌های اسیر و دستکاری DNS به‌روزرسانی کنند.

زاویه رسانه/کشور منبع

The Hacker News

برچسب‌ها