Фахівці корпорації Microsoft оприлюднили звіт про нову високоцільову кампанію кібершпигунства під назвою CaptiveCrunch. За даними аналітиків, за цією операцією стоїть угруповання Storm-2945, яке класифікують як підгрупу відомого російського державного хакерського об'єднання Midnight Blizzard (також відомого як APT29, Nobelium або Cozy Bear). Головною особливістю цієї кампанії є компрометація мереж Wi-Fi у преміальних готелях для атаки на бізнес-мандрівників, дипломатів та топменеджерів.

Схема атаки базується на класичному перехопленні трафіку (Man-in-the-Middle, MitM) у публічних бездротових мережах. Коли потенційна жертва заселяється в готель і намагається підключитися до місцевої мережі Wi-Fi, вона потрапляє на сторінку авторизації (captive portal). Хакери, які попередньо отримали контроль над мережевим обладнанням готелю або підмінили DNS-запити, модифікують цю сторінку. Користувачеві демонструється підроблене спливаюче вікно із повідомленням про необхідність оновлення веббраузера (наприклад, Google Chrome або Mozilla Firefox) для отримання доступу до інтернету.

Якщо користувач погоджується та завантажує запропонований файл, на його пристрій встановлюється шкідливе програмне забезпечення CornFlake. Це новий і вкрай небезпечний троян віддаленого доступу (RAT), розроблений спеціально для непомітного стеження за системою. Після запуску CornFlake закріплюється в операційній системі Windows, обходить стандартні засоби захисту та встановлює зв'язок із командним сервером (C2) зловмисників.

Функціонал CornFlake орієнтований на повне шпигунство за активністю жертви. Шкідливе ПЗ здатне:

  • непомітно активувати веб-камеру та записувати відео чи робити знімки екрана;
  • записувати аудіо з вбудованого мікрофона (що дозволяє фіксувати розмови в готельному номері та під час онлайн-нарад);
  • перехоплювати введення з клавіатури (keylogging) для викрадення паролів, криптогаманців та конфіденційного листування;
  • збирати інформацію про системне оточення та завантажувати додаткові модулі залежно від цінності скомпрометованого хоста.

Оскільки угруповання Midnight Blizzard зазвичай діє в інтересах російських спецслужб, ці атаки мають чітко виражений шпигунський характер. Вони націлені на збір розвідувальних даних, компрометацію облікових записів високих посадовців та отримання первинного доступу до корпоративних мереж великих організацій через пристрої співробітників, які перебувають у відрядженнях.

Що це означає на практиці

Для захисту корпоративних пристроїв та чутливих даних під час закордонних поїздок та відряджень пентест-команда рекомендує впровадити такі заходи безпеки:

  • Категорична заборона на встановлення оновлень через сторонні мережі: Співробітники мають чітко засвоїти правило: жодні оновлення ПЗ, браузерів чи плагінів не повинні завантажуватися та встановлюватися під час підключення до готельного Wi-Fi, аеропортів чи кафе. Сучасні браузери оновлюються автоматично у фоновому режимі без сторонніх запитів на сторінках авторизації.
  • Обов'язкове використання Always-On VPN: Перед підключенням до будь-якої публічної мережі або відразу після проходження авторизації на сторінці captive portal весь трафік пристрою має спрямовуватися через захищений корпоративний VPN-тунель. Ідеальний варіант — використання рішень класу Always-On VPN, які блокують будь-який нешифрований трафік за межами VPN.
  • Використання мобільного інтернету замість публічного Wi-Fi: Для передачі чутливої інформації та роботи з корпоративними ресурсами під час подорожей слід віддавати перевагу мобільному зв'язку (4G/5G в режимі модему на смартфоні з увімкненим шифруванням WPA3), а не безкоштовному чи готельному Wi-Fi. Це повністю нівелює загрозу локального DNS-спуфінгу та MitM-атак у локальній мережі готелю.
  • Контроль стану пристроїв через EDR/XDR: Корпоративні ноутбуки мають бути оснащені сучасними системами виявлення та реагування на кінцевих точках (EDR). EDR має бути налаштований на блокування виконання непідписаних або підозрілих файлів із тимчасових директорій завантаження браузерів та негайно сигналізувати SOC-команді про підозрілі мережеві з'єднання.
  • Обмеження прав локального адміністратора: Співробітники не повинні мати прав локального адміністратора на робочих станціях. Це суттєво ускладнить встановлення шкідливого ПЗ типу CornFlake, яке вимагає підвищених привілеїв для повноцінної роботи в системі та збору аудіо/відеоданих.