Een Russische staatssponsorde geavanceerde dreigingsactor (APT) is verantwoordelijk voor een recente campagne gericht op het stelen van inloggegevens via gehackte openbare Wi-Fi gateway-apparaten bij organisaties die captive portal-netwerken gebruiken, meldt Microsoft. De campagne werd ongeveer een week geleden ontdekt door ReliaQuest, die opmerkte dat hackers de DNS-instellingen van gecompromitteerde SOHO-routers hadden aangepast om gebruikers om te leiden naar door de aanvallers beheerde infrastructuur.
De aanvallers maakten gebruik van de adversary-in-the-middle (AitM)-techniek om Microsoft 365-credentials te onderscheppen van reizende medewerkers binnen sectoren als financiële dienstverlening, professionele diensten, juridische dienstverlening, gezondheidszorg, energie en retail. ReliaQuest merkte op dat de campagne overeenkomsten vertoonde met FrostArmada, een spionageoperatie uitgevoerd door de Rusland-gerelateerde APT28 (ook bekend als Forest Blizzard en Fancy Bear), maar deed geen definitieve toewijzing.
Microsoft stelt nu dat Storm-2945, een subgroep van Midnight Blizzard (ook bekend als APT29, Cozy Bear, the Dukes en Yttrium), een dreigingsactor die vermoedelijk wordt gesteund door de Russische buitenlandse inlichtingendienst (SVR), achter de nieuwe campagne zit, die de codenaam CaptiveCrunch heeft gekregen. Midnight Blizzard staat bekend om het richten op overheids- en diplomatieke entiteiten, ngo’s en IT-dienstverleners in de VS en Europa voor inlichtingenverzameling ter ondersteuning van Russische buitenlandse beleidsdoelen.
Microsoft meldt dat Storm-2945 sinds mei DNS- en HTTP-verkeer van captive portal-netwerken manipuleert, zoals die in hotels, conferentiecentra en andere gedeelde locaties, waarschijnlijk via toegang tot gedeelde diensten binnen het captive portal-ecosysteem. Als onderdeel van CaptiveCrunch verspreidden de aanvallers Windows remote access trojans (RAT’s) gebaseerd op Golang, vermomd als browserupdates. De malware maakte onder meer verkenning, diefstal van credentials en sessietokens, het verzamelen van bestanden en toetsaanslagen, audio- en video-surveillance en remote shell-toegang mogelijk.
De dreigingsactor gebruikte diverse ClickFix-technieken om gebruikers te verleiden malware te downloaden en richtte zich ook op Android-gebruikers met vergelijkbare methoden om hen te bewegen een APK-bestand te installeren. Microsoft constateert dat er tot nu toe een brede compromittering is vastgesteld van Wi-Fi-netwerken bij hospitality-organisaties en andere netwerken die captive portal-apparatuur gebruiken in meerdere landen.
Storm-2945 richtte zich op Windows-gebruikers met de CornFlake RAT en infostealer implant en de ChocoShell PowerShell-gebaseerde infostealer, en beheerde zijn infrastructuur en agents via het FruitStone webgebaseerde command-and-control (C&C) paneel. In de afgelopen twee weken stuurden sommige CaptiveCrunch-landingspagina’s slachtoffers naar authenticatiestromen met device codes, waarbij gebruikers werden gevraagd codes in te voeren op Microsoft-aanmeldpagina’s om de sessie van de aanvaller te authenticeren. Microsoft geeft aan dat deze techniek overeenkomt met eerder gerapporteerde device code phishing-operaties door Midnight Blizzard sinds augustus 2024. Hoewel de techniek niet fundamenteel nieuw is, kan de combinatie met captive portal- en verkeersmanipulatie de kans vergroten dat gebruikers de authenticatieverzoeken als legitiem beschouwen.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *