کد خبر: ۶۰۹

هکرهای روسی از وای‌فای هتل‌ها برای سرقت حساب‌های Microsoft 365 استفاده می‌کنند

هکرهای روسی از وای‌فای هتل‌ها برای سرقت حساب‌های Microsoft 365 استفاده می‌کنند

مایکروسافت از یک کمپین جاسوسی سایبری جدید پرده برداشت که در آن هکرهای وابسته به روسیه با سوءاستفاده از شبکه‌های وای‌فای هتل‌ها و مراکز همایش، اطلاعات Microsoft 365 را سرقت و بدافزار نصب می‌کنند.

وای‌فای رایگان هتل؛ فرصتی طلایی برای هکرها

شبکه‌های وای‌فای رایگان در هتل‌ها، فرودگاه‌ها و مراکز برگزاری همایش همواره یکی از اهداف محبوب مجرمان سایبری بوده‌اند. حالا مایکروسافت در گزارشی جدید هشدار داده است که گروه هکری Midnight Blizzard، وابسته به سرویس اطلاعات خارجی روسیه، از همین شبکه‌ها برای سرقت اطلاعات کاربران و آلوده کردن دستگاه‌ها به بدافزار استفاده می‌کند.

این کمپین که CaptiveCrunch نام گرفته، از ماه فوریه ۲۰۲۶ آغاز شده و قربانیان آن عمدتاً افرادی هستند که از شبکه‌های عمومی برای اتصال به اینترنت استفاده می‌کنند.

حمله CaptiveCrunch چگونه انجام می‌شود؟

بر اساس تحقیقات تیم Microsoft Threat Intelligence، مهاجمان ابتدا زیرساخت شبکه‌های وای‌فای عمومی را هدف قرار می‌دهند. پس از اتصال کاربر به شبکه، ترافیک DNS و HTTP دستکاری می‌شود تا قربانی به صفحات جعلی هدایت شود.

هکرها از سه روش اصلی برای فریب کاربران استفاده می‌کنند:

  • نمایش صفحه ورود جعلی Microsoft 365 و سرقت نام کاربری و رمز عبور.
  • سوءاستفاده از فرآیند احراز هویت Microsoft Entra ID برای سرقت توکن‌های ورود.
  • نمایش پیام‌های جعلی به‌روزرسانی مرورگر یا سیستم‌عامل و ترغیب کاربر به دانلود فایل آلوده با استفاده از تکنیک مهندسی اجتماعی ClickFix.

مایکروسافت همچنین اعلام کرده است برخی صفحات مخرب فایل‌های APK را نیز در اختیار کاربران قرار می‌دهند که نشان می‌دهد مهاجمان احتمالاً کاربران اندروید را نیز هدف قرار داده‌اند.

بدافزار CornFlake؛ جاسوس همه‌کاره ویندوز

یکی از ابزارهای اصلی این کمپین، بدافزاری به نام CornFlake است که به زبان Go توسعه یافته و پس از اجرا، دسترسی دائمی به سیستم قربانی ایجاد می‌کند.

این بدافزار قابلیت‌های گسترده‌ای دارد، از جمله:

  • ثبت تمامی کلیدهای فشرده‌شده (Keylogging)
  • سرقت اطلاعات Clipboard
  • تهیه اسکرین‌شات از صفحه نمایش
  • ضبط صدا و فعال‌سازی میکروفون
  • دسترسی به وب‌کم
  • سرقت رمزهای ذخیره‌شده در مرورگرها
  • استخراج فایل‌های مهم
  • پایش حافظه‌های USB
  • اجرای دستورات از راه دور

برای جلوگیری از جلب توجه کاربر، CornFlake هنگام نصب یک پنجره جعلی نمایش می‌دهد که روند نصب یا به‌روزرسانی را شبیه‌سازی می‌کند، در حالی که در پس‌زمینه خود را در سیستم کپی کرده و ماندگار می‌شود.

ChocoShell؛ سرقت اطلاعات حساب‌های ابری

بدافزار دوم این عملیات ChocoShell نام دارد.

این ابزار که در حافظه سیستم اجرا می‌شود، تمرکز ویژه‌ای بر سرقت اطلاعات احراز هویت دارد و می‌تواند موارد زیر را استخراج کند:

  • کوکی‌های مرورگر
  • رمزهای عبور ذخیره‌شده
  • توکن‌های Microsoft 365
  • توکن‌های Azure Active Directory
  • اطلاعات اتصال به شبکه‌های وای‌فای

هدف اصلی ChocoShell، فراهم کردن دسترسی مهاجمان به سرویس‌های ابری سازمان‌ها بدون نیاز به دانستن رمز عبور کاربران است.

پنل مدیریتی اختصاصی هکرها

مایکروسافت در این کمپین، پنل فرماندهی و کنترل (C2) مهاجمان را نیز شناسایی کرده است.

این سامانه که FruitStone نام دارد، امکان مدیریت تمامی سیستم‌های آلوده را فراهم می‌کند و قابلیت‌هایی مانند مشاهده اسکرین‌شات‌ها، بررسی اطلاعات سرقت‌شده، ارسال بدافزارهای جدید و کنترل دستگاه‌های قربانی را در اختیار اپراتورهای حمله قرار می‌دهد.

چرا وای‌فای هتل‌ها هدف جذابی هستند؟

شبکه‌های مهمان در هتل‌ها و مراکز همایش معمولاً تعداد زیادی از مدیران، کارمندان شرکت‌ها، خبرنگاران و فعالان حوزه فناوری را به اینترنت متصل می‌کنند.

در صورت آلوده شدن این زیرساخت‌ها، مهاجمان می‌توانند بدون نیاز به حمله مستقیم به سازمان‌ها، اطلاعات ارزشمند کاربران را سرقت کرده و از طریق حساب‌های Microsoft 365 به شبکه‌های سازمانی نفوذ کنند.

به همین دلیل کارشناسان امنیت سایبری توصیه می‌کنند شبکه‌های عمومی همواره به‌عنوان محیطی غیرقابل اعتماد در نظر گرفته شوند.

چگونه از این حملات در امان بمانیم؟

برای کاهش خطر حملات مشابه CaptiveCrunch، رعایت نکات زیر ضروری است:

  • تا حد امکان از اینترنت سیم‌کارت یا هات‌اسپات شخصی به جای وای‌فای عمومی استفاده کنید.
  • در صورت استفاده از وای‌فای هتل یا مراکز همایش، از VPN معتبر بهره ببرید.
  • هیچ‌گاه از طریق صفحات بازشده پس از اتصال به وای‌فای، نرم‌افزار یا به‌روزرسانی دانلود نکنید.
  • پیش از وارد کردن اطلاعات Microsoft 365 یا سایر حساب‌های کاربری، آدرس وب‌سایت را به‌دقت بررسی کنید.
  • احراز هویت چندمرحله‌ای (MFA) را برای تمامی حساب‌های مهم فعال کنید.
  • سیستم‌عامل، مرورگر و نرم‌افزارهای امنیتی را همیشه به‌روز نگه دارید.
  • سازمان‌ها باید کارکنان خود را نسبت به خطرات استفاده از شبکه‌های عمومی آموزش دهند و دسترسی به سرویس‌های سازمانی را با سیاست‌های امنیتی مناسب محدود کنند.

جمع‌بندی

کمپین CaptiveCrunch نشان می‌دهد که حتی اتصال به یک وای‌فای رایگان در هتل می‌تواند آغاز یک حمله پیچیده سایبری باشد. مهاجمان با دستکاری ترافیک شبکه، ایجاد صفحات جعلی ورود و انتشار بدافزارهایی مانند CornFlake و ChocoShell، اطلاعات کاربران و سازمان‌ها را هدف قرار می‌دهند. استفاده از اتصال‌های امن، فعال‌سازی احراز هویت چندمرحله‌ای و پرهیز از دانلود فایل‌ها از طریق شبکه‌های عمومی، مهم‌ترین راهکارهای کاهش خطر این نوع حملات هستند.

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث