ȘtiriTech&IT

Microsoft avertizează: Wi-Fi-ul din vacanță a devenit noul teren de vânătoare pentru hackerii ruși

Vacanța de vară este perioada preferată de relaxare pentru mulți dintre noi, dar nu și pentru hackeri. Microsoft a publicat un articol amplu în care avertizează că o grupare asociată serviciilor de informații ruse exploatează rețelele Wi-Fi din hoteluri, centre de conferințe pentru a infecta laptopurile și telefoanele călătorilor și pentru a le fura datele de autentificare.

Campania, denumită CaptiveCrunch, este atribuită grupării Storm-2945, o subunitate a Midnight Blizzard și folosește tehnici mai sofisticate decât clasicele pagini false de logare. Midnight Blizzard este o entitate ostilă cu sediul în Rusia, despre care Marea Britanie și SUA spun că se află în legătură cu SVR. Midnight Blizzard vizează în principal guverne, entități diplomatice, organizații neguvernamentale (ONG-uri) și furnizori de servicii IT, în principal din SUA și Europa. Obiectivul lor este de a colecta informații prin spionaj țintit și de lungă durată, în sprijinul intereselor politicii externe a Rusiei.

În cadrul acestei campanii, țintele principale sunt angajații companiilor și persoanele care călătoresc în interes de serviciu, însă orice turist care se conectează la o rețea compromisă poate deveni victimă. În continuare o să explicăm cum funcționează atacul CaptiveCrunch și cum te poți proteja.

Cum funcționează atacul și ce pot obține hackerii după infectare

Potrivit Microsoft, atacatorii compromit echipamentele care gestionează paginile de autentificare ale rețelelor Wi-Fi, acele captive portals unde de obicei te loghezi cu numele sau mailul și numărul camerei. Astfel, după ce te-ai conectat la Wi-Fi-ul hotelului, ești redirecționat către pagini controlate de hackeri.

În unele cazuri, acestea imită perfect serviciile Microsoft și solicită autentificarea în contul Microsoft 365. În altele, utilizatorului îi apare un mesaj care pretinde că browserul sau chiar Windows are nevoie urgentă de un update. Dacă descarci și rulezi fișierul respectiv, în locul unei actualizări instalezi un program care oferă atacatorilor control aproape complet asupra computerului tău.

Raportul Microsoft descrie un malware extrem de complex, capabil să transforme computerul într-un dispozitiv de spionaj. Printre funcțiile CaptiveCrunch se numără:

  • furtul parolelor și al cookie-urilor din browsere;
  • citirea tastelor apăsate;
  • acces la conținutul clipboard-ului;
  • capturi de ecran;
  • activarea microfonului și a camerei web;
  • copierea documentelor importante;
  • furtul sesiunilor Microsoft 365 și al tokenilor de autentificare;
  • colectarea parolelor rețelelor Wi-Fi salvate pe dispozitiv;
  • acces complet de la distanță asupra sistemului infectat.
     

Practic, atacatorii pot obține acces la conturile online ale victimei fără să mai aibă nevoie de parolele acestora. De asemenea, Microsoft spune că există atacuri similare și împotriva dispozitivelor cu Android, prin care utilizatorii sunt convinși să instaleze fișiere APK din surse necunoscute.

Sfaturile Microsoft pentru cei care călătoresc

Cum bănuiam sau știam deja, Microsoft spune ca rețelele Wi-Fi din hoteluri, aeroporturi și centre de conferințe să fie tratate ca fiind nesigure, să avem o atitudine „zero încredere”. În schimb, ar trebui să:

  • folosim conexiunea de date mobile, hotspot sau eSIM;
  • folosim routere portabile securizate, pentru deplasările de serviciu;
  • instalăm actualizările de Windows și browser doar din sursele oficiale ale sistemului de operare, sau din notificările aplicației, nu prin ferestre apărute pe diverse site-uri.

E destul de evident că un browser sau Windows nu instalează actualizările printr-o pagină web deschisă imediat după conectarea la wireless. Specialiștii Microsoft mai recomandă câteva măsuri care pot reduce riscurile:

  • nu introduce datele contului de serviciu pe paginile de autentificare ale hotelurilor;
  • activează autentificarea în doi pași sau, și mai bine, folosește passkeys;
  • verifică atent adresa site-ului înainte de a te autentifica;
  • evită instalarea aplicațiilor pentru Android din afara Google Play;
  • dacă ai posibilitatea, folosește doar conexiunea mobilă pentru accesarea conturilor importante.

Microsoft mai recomandă companiilor să limiteze utilizarea autentificării prin device code (Device code authentication), o metodă obișnuită care este exploatată tot mai des de atacatori în campaniile de phishing.

Deși campania CaptiveCrunch urmărește în special călătorii de afaceri și companiile, concluzia raportului este că simpla conectare la un Wi-Fi gratuit dintr-un hotel nu mai poate fi considerată sigură, iar o aparent banală notificare de actualizare se poate transforma într-un atac care dă acces infractorilor la toate datele de pe dispozitivul tău. Stay safe!

Autor

Back to top button