هکرهای روسی از وایفای هتلها برای سرقت حسابهای Microsoft 365 استفاده میکنند
مایکروسافت از یک کمپین جاسوسی سایبری جدید پرده برداشت که در آن هکرهای وابسته به روسیه با سوءاستفاده از شبکههای وایفای هتلها و مراکز همایش، اطلاعات Microsoft 365 را سرقت و بدافزار نصب میکنند.
وایفای رایگان هتل؛ فرصتی طلایی برای هکرها
شبکههای وایفای رایگان در هتلها، فرودگاهها و مراکز برگزاری همایش همواره یکی از اهداف محبوب مجرمان سایبری بودهاند. حالا مایکروسافت در گزارشی جدید هشدار داده است که گروه هکری Midnight Blizzard، وابسته به سرویس اطلاعات خارجی روسیه، از همین شبکهها برای سرقت اطلاعات کاربران و آلوده کردن دستگاهها به بدافزار استفاده میکند.
این کمپین که CaptiveCrunch نام گرفته، از ماه فوریه ۲۰۲۶ آغاز شده و قربانیان آن عمدتاً افرادی هستند که از شبکههای عمومی برای اتصال به اینترنت استفاده میکنند.
حمله CaptiveCrunch چگونه انجام میشود؟
بر اساس تحقیقات تیم Microsoft Threat Intelligence، مهاجمان ابتدا زیرساخت شبکههای وایفای عمومی را هدف قرار میدهند. پس از اتصال کاربر به شبکه، ترافیک DNS و HTTP دستکاری میشود تا قربانی به صفحات جعلی هدایت شود.
هکرها از سه روش اصلی برای فریب کاربران استفاده میکنند:
- نمایش صفحه ورود جعلی Microsoft 365 و سرقت نام کاربری و رمز عبور.
- سوءاستفاده از فرآیند احراز هویت Microsoft Entra ID برای سرقت توکنهای ورود.
- نمایش پیامهای جعلی بهروزرسانی مرورگر یا سیستمعامل و ترغیب کاربر به دانلود فایل آلوده با استفاده از تکنیک مهندسی اجتماعی ClickFix.
مایکروسافت همچنین اعلام کرده است برخی صفحات مخرب فایلهای APK را نیز در اختیار کاربران قرار میدهند که نشان میدهد مهاجمان احتمالاً کاربران اندروید را نیز هدف قرار دادهاند.
بدافزار CornFlake؛ جاسوس همهکاره ویندوز
یکی از ابزارهای اصلی این کمپین، بدافزاری به نام CornFlake است که به زبان Go توسعه یافته و پس از اجرا، دسترسی دائمی به سیستم قربانی ایجاد میکند.
این بدافزار قابلیتهای گستردهای دارد، از جمله:
- ثبت تمامی کلیدهای فشردهشده (Keylogging)
- سرقت اطلاعات Clipboard
- تهیه اسکرینشات از صفحه نمایش
- ضبط صدا و فعالسازی میکروفون
- دسترسی به وبکم
- سرقت رمزهای ذخیرهشده در مرورگرها
- استخراج فایلهای مهم
- پایش حافظههای USB
- اجرای دستورات از راه دور
برای جلوگیری از جلب توجه کاربر، CornFlake هنگام نصب یک پنجره جعلی نمایش میدهد که روند نصب یا بهروزرسانی را شبیهسازی میکند، در حالی که در پسزمینه خود را در سیستم کپی کرده و ماندگار میشود.
ChocoShell؛ سرقت اطلاعات حسابهای ابری
بدافزار دوم این عملیات ChocoShell نام دارد.
این ابزار که در حافظه سیستم اجرا میشود، تمرکز ویژهای بر سرقت اطلاعات احراز هویت دارد و میتواند موارد زیر را استخراج کند:
- کوکیهای مرورگر
- رمزهای عبور ذخیرهشده
- توکنهای Microsoft 365
- توکنهای Azure Active Directory
- اطلاعات اتصال به شبکههای وایفای
هدف اصلی ChocoShell، فراهم کردن دسترسی مهاجمان به سرویسهای ابری سازمانها بدون نیاز به دانستن رمز عبور کاربران است.
پنل مدیریتی اختصاصی هکرها
مایکروسافت در این کمپین، پنل فرماندهی و کنترل (C2) مهاجمان را نیز شناسایی کرده است.
این سامانه که FruitStone نام دارد، امکان مدیریت تمامی سیستمهای آلوده را فراهم میکند و قابلیتهایی مانند مشاهده اسکرینشاتها، بررسی اطلاعات سرقتشده، ارسال بدافزارهای جدید و کنترل دستگاههای قربانی را در اختیار اپراتورهای حمله قرار میدهد.
چرا وایفای هتلها هدف جذابی هستند؟
شبکههای مهمان در هتلها و مراکز همایش معمولاً تعداد زیادی از مدیران، کارمندان شرکتها، خبرنگاران و فعالان حوزه فناوری را به اینترنت متصل میکنند.
در صورت آلوده شدن این زیرساختها، مهاجمان میتوانند بدون نیاز به حمله مستقیم به سازمانها، اطلاعات ارزشمند کاربران را سرقت کرده و از طریق حسابهای Microsoft 365 به شبکههای سازمانی نفوذ کنند.
به همین دلیل کارشناسان امنیت سایبری توصیه میکنند شبکههای عمومی همواره بهعنوان محیطی غیرقابل اعتماد در نظر گرفته شوند.
چگونه از این حملات در امان بمانیم؟
برای کاهش خطر حملات مشابه CaptiveCrunch، رعایت نکات زیر ضروری است:
- تا حد امکان از اینترنت سیمکارت یا هاتاسپات شخصی به جای وایفای عمومی استفاده کنید.
- در صورت استفاده از وایفای هتل یا مراکز همایش، از VPN معتبر بهره ببرید.
- هیچگاه از طریق صفحات بازشده پس از اتصال به وایفای، نرمافزار یا بهروزرسانی دانلود نکنید.
- پیش از وارد کردن اطلاعات Microsoft 365 یا سایر حسابهای کاربری، آدرس وبسایت را بهدقت بررسی کنید.
- احراز هویت چندمرحلهای (MFA) را برای تمامی حسابهای مهم فعال کنید.
- سیستمعامل، مرورگر و نرمافزارهای امنیتی را همیشه بهروز نگه دارید.
- سازمانها باید کارکنان خود را نسبت به خطرات استفاده از شبکههای عمومی آموزش دهند و دسترسی به سرویسهای سازمانی را با سیاستهای امنیتی مناسب محدود کنند.
جمعبندی
کمپین CaptiveCrunch نشان میدهد که حتی اتصال به یک وایفای رایگان در هتل میتواند آغاز یک حمله پیچیده سایبری باشد. مهاجمان با دستکاری ترافیک شبکه، ایجاد صفحات جعلی ورود و انتشار بدافزارهایی مانند CornFlake و ChocoShell، اطلاعات کاربران و سازمانها را هدف قرار میدهند. استفاده از اتصالهای امن، فعالسازی احراز هویت چندمرحلهای و پرهیز از دانلود فایلها از طریق شبکههای عمومی، مهمترین راهکارهای کاهش خطر این نوع حملات هستند.