تصویر مرتبط با خبر: Russian State APT Linked to Recent Public Wi-Fi Gateway Hacking
خلاصه سریع
اصل خبر در چند خط
Microsoft اعلام کرد که گروه Storm-2945، زیرمجموعهای از Midnight Blizzard (APT29)، پشت کمپین سرقت اعتبارنامه از طریق دروازههای وایفای عمومی هکشده است.
این کمپین، CaptiveCrunch، از ماه مه با دستکاری ترافیک DNS و HTTP در شبکههای پورتال اسیر آغاز شد.
مهاجمها از تکنیک AitM برای رهگیری اعتبارنامههای Microsoft 365 استفاده میکنند و بدافزارهایی مانند CornFlake RAT و ChocoShell را برای سرقت اطلاعات و دسترسی از راه دور به کار میگیرند.
هدف اصلی کارمندان مسافر در بخشهای حساس مانند مالی و بهداشت هستند.
ReliaQuest نیز پیشتر شباهتهای این حمله را با عملیات FrostArmada گزارش کرده بود.
متن خبر
شرح خبر
Microsoft اعلام کرده است که گروه APT حمایتشده توسط دولت روسیه، Storm-2945، زیرمجموعهای از Midnight Blizzard (APT29)، پشت کمپین جدید سرقت اعتبارنامه از طریق دستگاههای دروازه وایفای عمومی هکشده در سازمانهایی است که شبکههای پورتال اسیر (captive portal) را اجرا میکنند.
این کمپین، با نام CaptiveCrunch، از ماه مه آغاز شده و مهاجمها با دستکاری ترافیک DNS و HTTP، کاربران را به زیرساختهای کنترلشده توسط خود هدایت میکنند.
هدف اصلی، سرقت اعتبارنامههای Microsoft 365 کارمندان مسافر در بخشهای خدمات مالی، حقوقی، بهداشتی، انرژی و خردهفروشی است.
ReliaQuest نیز پیشتر شباهتهای این کمپین با FrostArmada، عملیات جاسوسی APT28، را گزارش کرده بود.
Microsoft اعلام کرد که گروه Storm-2945، زیرمجموعهای از Midnight Blizzard (APT29)، پشت کمپین سرقت اعتبارنامه از طریق دروازههای وایفای عمومی هکشده است.
این کمپین، CaptiveCrunch، از ماه مه با دستکاری ترافیک DNS و HTTP در شبکههای پورتال اسیر آغاز شد.
مهاجمها از تکنیک AitM برای رهگیری اعتبارنامههای Microsoft 365 استفاده میکنند و بدافزارهایی مانند CornFlake RAT و ChocoShell را برای سرقت اطلاعات و دسترسی از راه دور به کار میگیرند.
هدف اصلی کارمندان مسافر در بخشهای حساس مانند مالی و بهداشت هستند.
ReliaQuest نیز پیشتر شباهتهای این حمله را با عملیات FrostArmada گزارش کرده بود.
این حمله نشاندهنده تکامل تاکتیکهای گروههای APT روسی است که از زیرساختهای عمومی مانند وایفای برای هدف قرار دادن کاربران سازمانی استفاده میکنند.
استفاده از تکنیکهای پیشرفته مانند AitM و فیشینگ کد دستگاه، احتمال موفقیت حملات را افزایش میدهد و تشخیص آنها را دشوارتر میکند.
علاوه بر این، هدف قرار دادن بخشهای کلیدی مانند مالی و بهداشت میتواند تأثیرات گستردهای بر امنیت ملی و اقتصادی داشته باشد.
سازمانها در بخشهای مالی، حقوقی، بهداشتی، انرژی و خردهفروشی در معرض خطر سرقت اعتبارنامهها و اطلاعات حساس هستند.
این حمله میتواند منجر به دسترسی غیرمجاز به سیستمها، سرقت دادهها و اختلال در عملیات تجاری شود.
هزینههای مالی و آسیب به اعتبار برند از جمله پیامدهای احتمالی هستند.
اگرچه این حمله عمدتاً بر سازمانهای آمریکایی و اروپایی متمرکز است، اما سازمانهای ایرانی که از خدمات مشابه استفاده میکنند یا با شرکای بینالمللی در ارتباط هستند، ممکن است در معرض خطرات مشابهی قرار گیرند.
آگاهی از این تاکتیکها میتواند به بهبود تدابیر امنیتی در ایران کمک کند.
این حمله نشاندهنده اهمیت رعایت استانداردهای امنیتی در شبکههای عمومی و استفاده از مکانیسمهای احراز هویت چندعاملی (MFA) است.
سازمانها باید سیاستهای امنیتی خود را برای مقابله با تهدیدات پیشرفته مانند AitM و فیشینگ کد دستگاه بهروز کنند.
این حمله توسط گروههای APT حمایتشده توسط دولت روسیه انجام شده و هدف آن جمعآوری اطلاعات برای منافع سیاست خارجی روسیه است.
این موضوع تنشهای ژئوپلیتیکی بین روسیه و کشورهای غربی را افزایش میدهد.
SecurityWeek Microsoft اعلام کرد Storm-2945، زیرمجموعه Midnight Blizzard، پشت کمپین جدید سرقت اعتبارنامه از طریق دروازههای وایفای عمومی است.
هدف: کارمندان مسافر در بخشهای مالی، بهداشتی و حقوقی.
این صفحه خلاصه و تحلیل فارسی خبر را نمایش میدهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.
تحلیل تحریریه
ابعاد مهم خبر
چرا مهم است؟
این حمله نشاندهنده تکامل تاکتیکهای گروههای APT روسی است که از زیرساختهای عمومی مانند وایفای برای هدف قرار دادن کاربران سازمانی استفاده میکنند.
استفاده از تکنیکهای پیشرفته مانند AitM و فیشینگ کد دستگاه، احتمال موفقیت حملات را افزایش میدهد و تشخیص آنها را دشوارتر میکند.
علاوه بر این، هدف قرار دادن بخشهای کلیدی مانند مالی و بهداشت میتواند تأثیرات گستردهای بر امنیت ملی و اقتصادی داشته باشد.
اثر کسبوکاری
سازمانها در بخشهای مالی، حقوقی، بهداشتی، انرژی و خردهفروشی در معرض خطر سرقت اعتبارنامهها و اطلاعات حساس هستند.
این حمله میتواند منجر به دسترسی غیرمجاز به سیستمها، سرقت دادهها و اختلال در عملیات تجاری شود.
هزینههای مالی و آسیب به اعتبار برند از جمله پیامدهای احتمالی هستند.
اثر احتمالی برای ایران
اگرچه این حمله عمدتاً بر سازمانهای آمریکایی و اروپایی متمرکز است، اما سازمانهای ایرانی که از خدمات مشابه استفاده میکنند یا با شرکای بینالمللی در ارتباط هستند، ممکن است در معرض خطرات مشابهی قرار گیرند.
آگاهی از این تاکتیکها میتواند به بهبود تدابیر امنیتی در ایران کمک کند.
ارتباط با LegalTech
این حمله نشاندهنده اهمیت رعایت استانداردهای امنیتی در شبکههای عمومی و استفاده از مکانیسمهای احراز هویت چندعاملی (MFA) است.
سازمانها باید سیاستهای امنیتی خود را برای مقابله با تهدیدات پیشرفته مانند AitM و فیشینگ کد دستگاه بهروز کنند.