گروه APT دولتی روسیه به هک اخیر دروازه‌های وای‌فای عمومی پیوند داده شد

SecurityWeekUnited States3 دقیقه مطالعه۱۴۰۵/۰۶/۱۱ ساعت ۲۰:۳۰

تصویر مرتبط با خبر: Russian State APT Linked to Recent Public Wi-Fi Gateway Hacking
تصویر مرتبط با خبر: Russian State APT Linked to Recent Public Wi-Fi Gateway Hacking
خلاصه سریع

اصل خبر در چند خط

Microsoft اعلام کرد که گروه Storm-2945، زیرمجموعه‌ای از Midnight Blizzard (APT29)، پشت کمپین سرقت اعتبارنامه از طریق دروازه‌های وای‌فای عمومی هک‌شده است. این کمپین، CaptiveCrunch، از ماه مه با دستکاری ترافیک DNS و HTTP در شبکه‌های پورتال اسیر آغاز شد. مهاجم‌ها از تکنیک AitM برای رهگیری اعتبارنامه‌های Microsoft 365 استفاده می‌کنند و بدافزارهایی مانند CornFlake RAT و ChocoShell را برای سرقت اطلاعات و دسترسی از راه دور به کار می‌گیرند. هدف اصلی کارمندان مسافر در بخش‌های حساس مانند مالی و بهداشت هستند. ReliaQuest نیز پیش‌تر شباهت‌های این حمله را با عملیات FrostArmada گزارش کرده بود.

متن خبر

شرح خبر

Microsoft اعلام کرده است که گروه APT حمایت‌شده توسط دولت روسیه، Storm-2945، زیرمجموعه‌ای از Midnight Blizzard (APT29)، پشت کمپین جدید سرقت اعتبارنامه از طریق دستگاه‌های دروازه وای‌فای عمومی هک‌شده در سازمان‌هایی است که شبکه‌های پورتال اسیر (captive portal) را اجرا می‌کنند. این کمپین، با نام CaptiveCrunch، از ماه مه آغاز شده و مهاجم‌ها با دستکاری ترافیک DNS و HTTP، کاربران را به زیرساخت‌های کنترل‌شده توسط خود هدایت می‌کنند. هدف اصلی، سرقت اعتبارنامه‌های Microsoft 365 کارمندان مسافر در بخش‌های خدمات مالی، حقوقی، بهداشتی، انرژی و خرده‌فروشی است. ReliaQuest نیز پیش‌تر شباهت‌های این کمپین با FrostArmada، عملیات جاسوسی APT28، را گزارش کرده بود. Microsoft اعلام کرد که گروه Storm-2945، زیرمجموعه‌ای از Midnight Blizzard (APT29)، پشت کمپین سرقت اعتبارنامه از طریق دروازه‌های وای‌فای عمومی هک‌شده است. این کمپین، CaptiveCrunch، از ماه مه با دستکاری ترافیک DNS و HTTP در شبکه‌های پورتال اسیر آغاز شد. مهاجم‌ها از تکنیک AitM برای رهگیری اعتبارنامه‌های Microsoft 365 استفاده می‌کنند و بدافزارهایی مانند CornFlake RAT و ChocoShell را برای سرقت اطلاعات و دسترسی از راه دور به کار می‌گیرند. هدف اصلی کارمندان مسافر در بخش‌های حساس مانند مالی و بهداشت هستند. ReliaQuest نیز پیش‌تر شباهت‌های این حمله را با عملیات FrostArmada گزارش کرده بود. این حمله نشان‌دهنده تکامل تاکتیک‌های گروه‌های APT روسی است که از زیرساخت‌های عمومی مانند وای‌فای برای هدف قرار دادن کاربران سازمانی استفاده می‌کنند. استفاده از تکنیک‌های پیشرفته مانند AitM و فیشینگ کد دستگاه، احتمال موفقیت حملات را افزایش می‌دهد و تشخیص آنها را دشوارتر می‌کند. علاوه بر این، هدف قرار دادن بخش‌های کلیدی مانند مالی و بهداشت می‌تواند تأثیرات گسترده‌ای بر امنیت ملی و اقتصادی داشته باشد. سازمان‌ها در بخش‌های مالی، حقوقی، بهداشتی، انرژی و خرده‌فروشی در معرض خطر سرقت اعتبارنامه‌ها و اطلاعات حساس هستند. این حمله می‌تواند منجر به دسترسی غیرمجاز به سیستم‌ها، سرقت داده‌ها و اختلال در عملیات تجاری شود. هزینه‌های مالی و آسیب به اعتبار برند از جمله پیامدهای احتمالی هستند. اگرچه این حمله عمدتاً بر سازمان‌های آمریکایی و اروپایی متمرکز است، اما سازمان‌های ایرانی که از خدمات مشابه استفاده می‌کنند یا با شرکای بین‌المللی در ارتباط هستند، ممکن است در معرض خطرات مشابهی قرار گیرند. آگاهی از این تاکتیک‌ها می‌تواند به بهبود تدابیر امنیتی در ایران کمک کند. این حمله نشان‌دهنده اهمیت رعایت استانداردهای امنیتی در شبکه‌های عمومی و استفاده از مکانیسم‌های احراز هویت چندعاملی (MFA) است. سازمان‌ها باید سیاست‌های امنیتی خود را برای مقابله با تهدیدات پیشرفته مانند AitM و فیشینگ کد دستگاه به‌روز کنند. این حمله توسط گروه‌های APT حمایت‌شده توسط دولت روسیه انجام شده و هدف آن جمع‌آوری اطلاعات برای منافع سیاست خارجی روسیه است. این موضوع تنش‌های ژئوپلیتیکی بین روسیه و کشورهای غربی را افزایش می‌دهد. SecurityWeek Microsoft اعلام کرد Storm-2945، زیرمجموعه Midnight Blizzard، پشت کمپین جدید سرقت اعتبارنامه از طریق دروازه‌های وای‌فای عمومی است. هدف: کارمندان مسافر در بخش‌های مالی، بهداشتی و حقوقی.

این صفحه خلاصه و تحلیل فارسی خبر را نمایش می‌دهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.

تحلیل تحریریه

ابعاد مهم خبر

چرا مهم است؟

این حمله نشان‌دهنده تکامل تاکتیک‌های گروه‌های APT روسی است که از زیرساخت‌های عمومی مانند وای‌فای برای هدف قرار دادن کاربران سازمانی استفاده می‌کنند. استفاده از تکنیک‌های پیشرفته مانند AitM و فیشینگ کد دستگاه، احتمال موفقیت حملات را افزایش می‌دهد و تشخیص آنها را دشوارتر می‌کند. علاوه بر این، هدف قرار دادن بخش‌های کلیدی مانند مالی و بهداشت می‌تواند تأثیرات گسترده‌ای بر امنیت ملی و اقتصادی داشته باشد.

اثر کسب‌وکاری

سازمان‌ها در بخش‌های مالی، حقوقی، بهداشتی، انرژی و خرده‌فروشی در معرض خطر سرقت اعتبارنامه‌ها و اطلاعات حساس هستند. این حمله می‌تواند منجر به دسترسی غیرمجاز به سیستم‌ها، سرقت داده‌ها و اختلال در عملیات تجاری شود. هزینه‌های مالی و آسیب به اعتبار برند از جمله پیامدهای احتمالی هستند.

اثر احتمالی برای ایران

اگرچه این حمله عمدتاً بر سازمان‌های آمریکایی و اروپایی متمرکز است، اما سازمان‌های ایرانی که از خدمات مشابه استفاده می‌کنند یا با شرکای بین‌المللی در ارتباط هستند، ممکن است در معرض خطرات مشابهی قرار گیرند. آگاهی از این تاکتیک‌ها می‌تواند به بهبود تدابیر امنیتی در ایران کمک کند.

ارتباط با LegalTech

این حمله نشان‌دهنده اهمیت رعایت استانداردهای امنیتی در شبکه‌های عمومی و استفاده از مکانیسم‌های احراز هویت چندعاملی (MFA) است. سازمان‌ها باید سیاست‌های امنیتی خود را برای مقابله با تهدیدات پیشرفته مانند AitM و فیشینگ کد دستگاه به‌روز کنند.

زاویه رسانه/کشور منبع

SecurityWeek

برچسب‌ها