به گزارش زوم تک، مایکروسافت از شناسایی یک کمپین جاسوسی سایبری پیشرفته خبر داده است که در آن مهاجمان با نفوذ به شبکه های وای فای هتل ها، کاربران را به دانلود به روزرسانی های جعلی مرورگر یا سیستم عامل ترغیب کرده و بدافزار جاسوسی CornFlake را روی دستگاه قربانی نصب می کنند.
این عملیات که با نام CaptiveCrunch شناخته می شود، به گروه هکری Storm-2945 نسبت داده شده است. مایکروسافت معتقد است این گروه یکی از زیرشاخه های عملیاتی گروه مشهور APT29 یا Cozy Bear است؛ گروهی که دولت های آمریکا و بریتانیا آن را وابسته به سازمان اطلاعات خارجی روسیه (SVR) می دانند.
نفوذ از طریق وای فای هتل ها
بررسی ها نشان می دهد مهاجمان کنترل درگاه اتصال (Captive Portal) برخی شبکه های وای فای هتل ها را در اختیار گرفته اند. این همان صفحه ای است که معمولا هنگام اتصال به اینترنت هتل برای ورود یا پذیرش قوانین نمایش داده می شود.
در شبکه های آلوده، همین درگاه نقش سرور DNS را نیز ایفا می کرد. مهاجمان با در اختیار گرفتن آن توانستند پاسخ های DNS را جعل کرده و کاربران را به وب سایت های جعلی هدایت کنند.
در نتیجه، زمانی که لپ تاپ یا تلفن همراه کاربر به طور خودکار وضعیت اتصال اینترنت را بررسی می کرد، به جای سرور اصلی به صفحه ای هدایت می شد که یک به روزرسانی جعلی مرورگر یا سیستم عامل را نمایش می داد.
فریب کاربران با به روزرسانی های جعلی
در برخی موارد، صفحات جعلی از روشی موسوم به ClickFix استفاده می کردند. در این روش، به کاربر دستور داده می شد برای رفع مشکل، پنجره Command Prompt یا PowerShell را باز کرده و دستوری را که مهاجم آماده کرده است اجرا کند.
مایکروسافت تاکید کرده است که این حمله به صورت خودکار سیستم را آلوده نمی کند و همچنان نیاز است کاربر فایل مخرب را دانلود یا دستور ارائه شده را اجرا کند. با این حال، ظاهر کاملا طبیعی صفحات باعث می شود بسیاری از کاربران تصور کنند با یک پیام رسمی و معتبر روبه رو هستند.
بدافزار CornFlake چه قابلیت هایی دارد؟
پس از اجرای فایل مخرب، بدافزار CornFlake که با زبان Go توسعه یافته است، خود را در مسیر %APPDATA%\svchost32\svchost32.exe کپی کرده و با نام Cloud Sync Service به عنوان یک سرویس ویندوز ثبت می شود.
همزمان پنجره ای جعلی با نمایش روند نصب یا به روزرسانی روی صفحه ظاهر می شود تا توجه کاربر را منحرف کند و فرآیند نصب بدافزار بدون جلب شک انجام شود.
بر اساس تحلیل مایکروسافت، این بدافزار قابلیت های گسترده ای در اختیار مهاجمان قرار می دهد که از جمله آن ها می توان به موارد زیر اشاره کرد:
- ثبت کلیدهای فشرده شده روی صفحه کلید (Keylogger)
- گرفتن تصویر از صفحه نمایش هنگام بیکار بودن سیستم
- ضبط محتوای کلیپ بورد همراه با عنوان پنجره فعال
- فعال سازی وب کم و ثبت تصاویر
- ضبط صدای میکروفون
- سرقت کوکی ها و گذرواژه های ذخیره شده مرورگرها، حتی کوکی های محافظت شده Chrome App-Bound Encryption
- بررسی حافظه های USB متصل به سیستم
- اجرای دستورات از راه دور از طریق Remote Shell
مکانیزم های ماندگاری پیشرفته
برای جلوگیری از حذف شدن، CornFlake از چندین روش ماندگاری به طور همزمان استفاده می کند. این بدافزار علاوه بر ایجاد کلید Registry Run، یک Scheduled Task نیز ایجاد می کند.
همچنین یک فرآیند Watchdog به صورت مداوم وضعیت بدافزار را بررسی می کند و اگر یکی از روش های ماندگاری توسط تیم امنیتی حذف شود، آن را دوباره ایجاد می کند.
بدافزار ChocoShell نیز در این عملیات استفاده شده است
پژوهشگران علاوه بر CornFlake، ابزار دیگری با نام ChocoShell را نیز شناسایی کرده اند.
این ابزار که کاملا در حافظه اجرا می شود، توکن های دسترسی Microsoft 365، Azure Active Directory و همچنین توکن های Web Account Manager را از حافظه سیستم استخراج می کند.
سرقت این توکن ها به مهاجمان اجازه می دهد بدون نیاز به کوکی مرورگر یا حتی وارد کردن دوباره رمز عبور، نشست های کاربری را مجددا مورد استفاده قرار دهند.
روش جدید سرقت حساب های مایکروسافت
از اواسط ماه ژوئیه، برخی صفحات جعلی کاربران را به فرآیند رسمی Device Code Authentication مایکروسافت هدایت می کردند.
در این روش، قربانی کدی را که مهاجم ارائه کرده است در صفحه رسمی ورود مایکروسافت وارد می کند. همین اقدام باعث می شود نشست احراز هویت چندمرحله ای (MFA) به نام مهاجم ایجاد شده و او بتواند به حساب کاربری قربانی دسترسی پیدا کند.
مایکروسافت به سازمان ها توصیه کرده است در صورت عدم نیاز، قابلیت Device Code Authentication را از طریق Conditional Access غیرفعال کنند.
توصیه های امنیتی برای مسافران
کارشناسان امنیت سایبری توصیه می کنند هنگام استفاده از اینترنت هتل ها یا اماکن عمومی، از اتصال VPN دائمی با تونل کامل (Full Tunnel VPN) استفاده شود تا درخواست های DNS مستقیما از طریق سرورهای سازمان یا ارائه دهنده VPN ارسال شوند.
همچنین کاربران نباید هیچ گونه به روزرسانی مرورگر، سیستم عامل، گواهی امنیتی، ابزار رفع اشکال یا نرم افزار امنیتی را که از طریق صفحه ورود وای فای هتل نمایش داده می شود، دانلود یا اجرا کنند.
در صورت مشاهده هرگونه درخواست غیرمنتظره برای اجرای فایل یا وارد کردن کد در صفحه ورود مایکروسافت، بهتر است فرآیند را متوقف کرده و از صحت آن اطمینان حاصل کنند.
ابعاد واقعی حمله هنوز مشخص نیست
مایکروسافت تاکنون نام هیچ هتل، ارائه دهنده تجهیزات یا شرکت مدیریت شبکه ای را که تحت تاثیر این حمله قرار گرفته اند منتشر نکرده است. همچنین هنوز مشخص نیست چه تعداد کاربر آلوده شده یا چه تعداد حساب کاربری و اطلاعات حساس به سرقت رفته است.
با این حال، پژوهشگران معتقدند استفاده از زیرساخت های مشترک در شبکه های وای فای هتل ها می تواند باعث شده باشد این حمله تنها به چند هتل محدود نبوده و دامنه بسیار گسترده تری داشته باشد.




نظرات در مورد : هکرها با نفوذ به وای فای هتل ها، بدافزار جاسوسی CornFlake را از طریق به روزرسانی های جعلی منتشر می کنند