Російське хакерське угруповання Storm-2945 розгорнуло масштабну кампанію кібератак, цілячись у загальнодоступні мережі Wi-Fi у готелях, конференц-центрах та інших публічних місцях. За даними аналітиків, ця діяльність спрямована на поширення шкідливого програмного забезпечення та викрадення корпоративних облікових даних.

Технічні аспекти операцій Storm-2945
З початку травня поточного року спостерігається активізація хакерів, які використовують уразливості в мережах з так званими captive portal — сторінками авторизації, що з’являються при підключенні до публічного Wi-Fi. Аналіз, проведений Microsoft, виявив схожість в обладнанні та системах керування уражених мереж. Це може свідчити про те, що зловмисники отримали доступ до спільних сервісів, які використовуються різними операторами таких мереж. У такому разі одна успішна компрометація може надати доступ до численних публічних Wi-Fi точок одночасно.
Після встановлення контролю над мережею, хакери перенаправляють користувачів на фальшиві сайти або пропонують встановити шкідливе програмне забезпечення. Це ПЗ часто маскується під необхідні оновлення браузера чи операційної системи, що з’являються під час автоматичної перевірки інтернет-з’єднання браузером при підключенні до нової мережі.
Особливо тривожним є використання фішингової схеми через механізм Device Code Authentication у Microsoft Entra ID. Ця техніка передбачає, що жертву змушують ввести код на автентичній сторінці входу Microsoft, що в подальшому дозволяє зловмисникам отримати доступ до корпоративних облікових записів Microsoft 365.
Використання штучного інтелекту та цілі атак
Зазначається, що Storm-2945 активно застосовує штучний інтелект для автоматизації значної частини своїх операцій. Це значно підвищує ефективність та масштабованість атак.
Основною цільовою аудиторією цієї кампанії, за оцінками Microsoft, є корпоративні мандрівники. Рекомендації для запобігання атакам включають:
- Уникати використання публічних мереж Wi-Fi для доступу до корпоративних ресурсів під час подорожей.
- Не встановлювати оновлення, що пропонуються через сторінки авторизації публічних мереж.
- Віддавати перевагу мобільному інтернету або іншим захищеним каналам зв’язку.
Зв’язок із попередніми операціями
Microsoft пов’язує діяльність Storm-2945 із російським угрупованням Midnight Blizzard. Це угруповання, згідно з даними розвідувальних служб США та Великої Британії, може бути пов’язане зі Службою зовнішньої розвідки РФ. Midnight Blizzard відоме своїми операціями з кібершпигунства та брало участь у масштабній атаці на американські державні установи через програмне забезпечення SolarWinds.
Основними цілями Midnight Blizzard, за даними Microsoft, є урядові організації, дипломатичні представництва, ІТ-компанії та корпоративні користувачі у США та Європі.
