Cảnh báo: Wi-Fi khách sạn bị chiếm quyền để phát tán mã độc gián điệp
Các nhà nghiên cứu cảnh báo về chiến dịch 'CaptiveCrunch' sử dụng Wi-Fi khách sạn bị chiếm quyền để lừa người dùng cài đặt mã độc gián điệp dưới vỏ bọc cập nhật trình...
- Giọng nữ Bắc
Microsoft vừa phát đi cảnh báo về một chiến dịch tấn công tinh vi mang tên CaptiveCrunch, trong đó tin tặc chiếm quyền điều khiển các cổng kết nối Wi-Fi tại khách sạn để phát tán mã độc gián điệp CornFlake. Chiến dịch này được cho là có liên quan đến nhóm Storm-2945, một nhánh hoạt động của nhóm tin tặc khét tiếng Midnight Blizzard (hay còn gọi là APT29).
Table Of Content
Cơ chế tấn công qua Wi-Fi
Kẻ tấn công đã giành quyền kiểm soát cổng gateway của mạng Wi-Fi khách sạn, cho phép chúng can thiệp vào các truy vấn DNS. Khi người dùng kết nối và thực hiện các thao tác kiểm tra kết nối tự động, hệ thống sẽ chuyển hướng họ đến các trang web giả mạo, yêu cầu người dùng cập nhật trình duyệt hoặc hệ điều hành.
Tại đây, nạn nhân bị dẫn dụ thực hiện các lệnh thủ công thông qua terminal hoặc các tiện ích Windows. Dù không tự động lây nhiễm, nhưng các thủ thuật ClickFix khiến người dùng tin rằng họ đang thực hiện thao tác bảo mật cần thiết, từ đó tự tay tải về và chạy payload độc hại.
Mã độc CornFlake và khả năng gián điệp
Sau khi được cài đặt, CornFlake (một implant dựa trên ngôn ngữ Go) sẽ ẩn mình dưới tên gọi Cloud Sync Service. Mã độc này có khả năng:
- Chụp ảnh màn hình, ghi âm từ micro và ghi lại thao tác phím (keylogging).
- Đánh cắp cookie trình duyệt và mật khẩu đã lưu.
- Quét các thiết bị lưu trữ ngoại vi.
- Mở một remote shell để kẻ tấn công điều khiển từ xa.
Ngoài ra, nhóm này còn sử dụng ChocoShell, một công cụ PowerShell chạy trên bộ nhớ (in-memory) để đánh cắp các token xác thực của Microsoft 365 và Azure AD, cho phép tin tặc chiếm quyền truy cập mà không cần thông qua cookie trình duyệt.
Khuyến nghị bảo mật
Các chuyên gia từ ReliaQuest và Microsoft đưa ra lời khuyên cho người dùng, đặc biệt là những người thường xuyên di chuyển:
- Luôn sử dụng VPN với cơ chế full-tunnel để mã hóa và định tuyến lưu lượng truy cập qua các DNS an toàn của doanh nghiệp.
- Tuyệt đối không thực hiện bất kỳ yêu cầu cập nhật phần mềm, chứng chỉ hay công cụ bảo mật nào phát sinh từ các trang captive portal của Wi-Fi công cộng.
- Doanh nghiệp nên áp dụng chính sách Conditional Access để chặn các luồng xác thực thiết bị không cần thiết, ngăn chặn nguy cơ bị chiếm quyền tài khoản thông qua các trang đăng nhập giả mạo.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.