Επιθέσεις σε Wi-Fi ξενοδοχείων παραβιάζουν λογαριασμούς Microsoft 365

Οι δημόσιες συνδέσεις Wi-Fi σε ξενοδοχεία και συνέδρια μετατρέπονται σε ναρκοπέδιο, καθώς η ρωσική ομάδα χάκερ Midnight Blizzard χρησιμοποιεί παραβιασμένες πύλες δικτύου για υποκλοπή διαπιστευτηρίων.

Εμείς στο TechNoid αναλύουμε πώς η εκστρατεία CaptiveCrunch παρακάμπτει την ασφάλεια των λογαριασμών σου και τι πρέπει να αλλάξεις άμεσα στις συνήθειές σου όταν ταξιδεύεις.

Το πρόβλημα δεν περιορίζεται σε κλασικό phishing, αλλά επεκτείνεται σε εξελιγμένα κακόβουλα λογισμικά όπως τα CornFlake και ChocoShell που εγκαθίστανται αθόρυβα στη συσκευή σου.

  • Η επιχείρηση CaptiveCrunch στοχεύει ταξιδιώτες παγκοσμίως από τον Μάιο, αλλοιώνοντας ρυθμίσεις DNS σε εξοπλισμό Wi-Fi ξενοδοχείων.
  • Τα νέα malware CornFlake και ChocoShell κλέβουν tokens του Microsoft 365, cookies και πραγματοποιούν οθόνη/keylogging, πιθανότατα με τη βοήθεια εργαλείων AI.
  • Η άμεση λύση περιλαμβάνει χρήση αποκλειστικά mobile hotspot και απενεργοποίηση της αυθεντικοποίησης κωδικών συσκευής στο Entra ID.

Πώς λειτουργεί η παγίδευση DNS

Η βασική τεχνική πίσω από το CaptiveCrunch βασίζεται στην παραβίαση του hardware που διαχειρίζεται τα captive portals σε ξενοδοχεία και συνεδριακά κέντρα. Σύμφωνα με την επίσημη έρευνα της Microsoft, η ομάδα Storm-2945 αλλάζει τις ρυθμίσεις DNS και HTTP απευθείας στις υποδομές του δικτύου φιλοξενίας. Όταν συνδέεσαι, η κίνησή σου ανακατευθύνεται σε πλασματικές σελίδες σύνδεσης που μοιάζουν απόλυτα με τα γνήσια portals της Microsoft 365.

Αυτή η προσέγγιση ξεπερνά τα παραδοσιακά μέτρα ασφαλείας, επειδή ο χρήστης εμπιστεύεται το δίκτυο του ξενοδοχείου στο οποίο πληκτρολόγησε μόλις τον κωδικό πρόσβασης του δωματίου του. Εάν χρησιμοποιείς την ίδια εταιρική διεύθυνση email για να συνδεθείς στο Wi-Fi του ξενοδοχείου, δίνεις στους εισβολείς το πρώτο νήμα για να χτίσουν προφίλ παρακολούθησης. Η ReliaQuest είχε εντοπίσει αρχικά παρόμοιες ύποπτες αλλαγές σε δίκτυα, όμως τα δεδομένα της Microsoft αποκαλύπτουν μια παγκόσμια κλίμακα επιθέσεων με υποδομάνε management panel που ονομάζεται FruitStone.

Σενάρια μόλυνσης με Windows και Android

Αν η παραπλάνηση με τα πλασματικά login forms αποτύχει, η εκστρατεία καταφεύγει σε τρία διαφορετικά σενάρια διανομής κακόβουλου λογισμικού. Το πιο επικίνδυνο νέο vector είναι οι ψεύτικες ειδοποιήσεις ενημέρωσης συστήματος μέσω επιθέσεων ClickFix, οι οποίες εξαπατούν τους χρήστες ώστε να εκτελέσουν εντολές PowerShell χειροκίνητα. Κατά την ανάλυση αυτών των landings, παρατηρήσαμε ότι δεν απειλούνται μόνο τα Windows, αλλά εντοπίστηκαν και πακέτα APK που στοχεύουν συσκευές Android.

Μόλις ενεργοποιηθεί το payload, το CornFlake αναλαμβάνει δράση λειτουργώντας ως Go-based RAT, εμφανίζοντας μια ψεύτικη μπάρα προόδου που προσομοιώνει ενημέρωση των Windows Defender ή καθαρισμό δίσκου. Την ίδια στιγμή, το εργαλείο ChocoShell σαρώνει τη μνήμη για να εξορύξει cookies, αποθηκευμένους κωδικούς και tokens του Azure AD. Μπορείς να διαβάσεις περισσότερα για την προστασία των δικτύων σου στον οδηγό μας για την ασφάλεια ψηφιακών υπηρεσιών που δημοσιεύσαμε πρόσφατα.

Άμυνα για επαγγελματίες εν κινήσει

Αν ταξιδεύεις συχνά για δουλειά, η εξάρτηση από τα δημόσια Wi-Fi πρέπει να κοπεί μαχαίρι. Η χρήση του προσωπικού σου smartphone ως tethering hotspot είναι μονόδρομος, καθώς παρακάμπτει εντελώς τους τοπικούς δρομολογητές των ξενοδοχείων. Επιπλέον, απενεργοποίησε την αυθεντικοποίηση κωδικών συσκευής (device code authentication) στο Microsoft Entra ID αν δεν είναι απολύτως απαραίτητη για τη ροή εργασίας σου.

Ποτέ μην αποδέχεσαι αιτήματα ενημέρωσης λογισμικού, προτροπές επαλήθευσης ταυτότητας ή installation prompts που εμφανίζονται αμέσως μετά τη σύνδεση σε captive portal. Ακόμα και αν η σελίδα ζητάει επαλήθευση τύπου “ClickFix”, αγνόησέ την. Η υιοθέτηση κλειδιών πρόσβασης (passkeys) και ανθεκτικών στο phishing μεθόδων MFA είναι η μόνη γραμμή άμυνας που δεν καταρρέει όταν παραβιάζεται το τοπικό DNS.

Ο ρόλος του AI στη δημιουργία malware

Ένα στοιχείο που διαφοροποιεί το CaptiveCrunch από προηγούμενες καμπάνιες κατασκοπείας είναι η αρχιτεκτονική κώδικα των CornFlake και ChocoShell. Οι ερευνητές ασφαλείας εντόπισαν εκτενείς και ασυνήθιστες γραμμές σχολίων μέσα στα αρχεία πηγαίου κώδικα, γεγονός που υποδεικνύει τη μαζική χρήση generative AI εργαλείων για την ανάπτυξή τους. Αυτό σημαίνει ότι οι κυβερνοεγκληματίες μπορούν πλέον να παράγουν προσαρμοσμένα RATs ταχύτατα, προσαρμόζοντάς τα ανάλογα με τοχευμένα δίκτυα φιλοξενίας.

Η αυτοματοποίηση της γραφής κώδικα μειώνει δραστικά τον χρόνο απόκρισης των απειλών, καθιστώντας τις κλασικές υπογραφές antivirus άχρηστες τις πρώτες ώρες μιας επίθεσης. Εδώ ακριβώς αποτυγχάνουν οι παραδοσιακές λύσεις SIEM και EDR, καθώς οι οργανισμοί καταγράφουν μόνο ένα μικρό ποσοστό των επιτυχημένων διεισδύσεων, αφήνοντας τα υπόλοιπα να κινούνται αθόρυβα στο τους.

Η άποψή μας στο TechNoid

Ως συντακτική ομάδα, θεωρούμε υποκριτικό να κατηγορούνται οι χρήστες επειδή εμπιστεύονται το Wi-Fi ενός ξενοδοχείου τεσσάρων αστέρων. Η ευθύνη βαραίνει αποκλειστικά τους παρόχους φιλοξενίας που διατηρούν απαρχαιωμένο, αναβάθμιστο και απροστάτευτο δικτυακό εξοπλισμό προσβάσιμο σε οποιονδήποτε κακόβουλο επισκέπτη. Εμείς στο TechNoid δεν πρόκειται να συνδεθούμε ποτέ ξανά σε captive portal ξενοδοχείου χωρίς ενεργό VPN και αυστηρό cellular backup. Αν η επιχείρησή σου δεν σου παρέχει enterprise-grade cellular για τα ταξίδια, θέτει ολόκληρο το cloud tenant σε κίνδυνο.

Συχνές Ερωτήσεις για την εκστρατεία CaptiveCrunch και τα ξενοδοχειακά Wi-Fi

Τι είναι ακριβώς η επίθεση CaptiveCrunch;

Είναι μια παγκόσμια εκστρατεία κυβερνοκατασκοπείας από τη ρωσική ομάδα Midnight Blizzard που παραβιάζει τα Wi-Fi ξενοδοχείων για να υποκλέψει Microsoft 365 λογαριασμούς.

Πώς μολύνεται η συσκευή μου σε ένα ξενοδοχείο;

Μέσω αλλαγής των ρυθμίσεων DNS που ανακατευθύνουν την κίνησή σου σε ψεύτικες σελίδες login ή μέσω ClickFix prompts που εγκαθιστούν malware.

Ποια κακόβουλα λογισμικά χρησιμοποιούν οι χάκερ;

Χρησιμοποιούν το CornFlake (ένα Go-based RAT) και το ChocoShell (ένα PowerShell εργαλείο υποκλοπής διαπιστευτηρίων στη μνήμη).

Πώς μπορώ να προστατευτώ όταν ταξιδεύω;

Απόφυγε τα δημόσια Wi-Fi, χρησιμοποίησε το κινητό σου ως 5G hotspot και μην χρησιμοποιείς ποτέ εταιρικά credentials για να συνδεθείς σε guest δίκτυα.

Επηρεάζονται και οι χρήστες κινητών τηλεφώνων;

Ναι, η έρευνα έδειξε ότι ορισμένες σελίδες ClickFix επιχειρούν τη διανομή κακόβουλων αρχείων APK σε συσκευές Android.

Τι ρόλο παίζει το τεχνητό AI σε αυτές τις επιθέσεις;

Ο πηγαίος κώδικας των νέων malware φέρει χαρακτηριστικά γνωρίσματα και σχόλια που υποδεικνύουν χρήση generative AI εργαλείων για την ταχεία ανάπτυξή τους.

Ποια είναι η καλύτερη εναλλακτική λύση για internet στο δωμάτιο;

Η χρήση dedicated mobile routers με κάρτα SIM κινητής τηλεφωνίας παραμένει η ασφαλέστερη επιόγη για κάθε επαγγελματία ταξιδιώτη.

NewsRoom
NewsRoomhttps://technoid.gr
Η συντακτική ομάδα του Technoid.gr αποτελείται από έμπειρους δημοσιογράφους και λάτρεις της τεχνολογίας με πολυετή θητεία στον ειδικό τύπο. Με προσήλωση στην εγκυρότητα και την αντικειμενική ανάλυση, το NewsRoom μεταφέρει τον παλμό των παγκόσμιων εξελίξεων, από τα τελευταία gadgets μέχρι τις επαναστατικές καινοτομίες που αλλάζουν τον κόσμο μας.

ΑΦΗΣΤΕ ΜΙΑ ΑΠΑΝΤΗΣΗ

εισάγετε το σχόλιό σας!
παρακαλώ εισάγετε το όνομά σας εδώ