+853 28362838
+853 28837877
info@topsoc.com.mo

Security News 202608

黑客攻擊酒店Wi-Fi 利用惡意軟件入侵 Microsoft 365 帳號

俄羅斯駭客組織 Storm-2945 操縱酒店等公共網路Wi-Fi流量,透過假更新與濫用裝置驗證碼登入流程,散布惡意程式與竊取 Microsoft 365 帳號。此行為先前由網安公司 ReliaQuest 揭露,報告詳述攻擊者如何更改 Wi-Fi 裝置的 DNS 設定以竊取 Microsoft 365 帳號。除此之外, Microsoft 還識別出兩個惡意軟體家族,分別名為 CornFlake 和 ChocoShell,具備持續存取、憑證竊取、監控及資料外洩的能力。

微軟分析了這兩個新的 Windows 惡意軟體家族,發現 CornFlake 是一個基於 Go 語言的遠端存取木馬 (RAT),它具有以下功能:

  • 遠端 shell 存取
  • 鍵盤記錄
  • 剪貼簿監控
  • 螢幕截圖
  • 麥克風和網路攝影機監控
  • 瀏覽器憑證和 Cookie 竊取
  • Microsoft 365 會話令牌被盜
  • 文件洩漏
  • USB監控
  • 系統偵察

CornFlake 運行時會顯示一個虛假的進度視窗來分散使用者的注意力,同時將二進位檔案複製到 %AppData% 以實現持久化。

研究人員表示,這個虛假視窗可以配置成 Windows 更新畫面、Defender 病毒掃描、磁碟最佳化公用程式、網路診斷工具、瀏覽器更新提示或文件檢視器安裝程式。


假的Windows更新​
來源:Microsoft

攻擊者操控由自用入口網站設備服務的網路上的 DNS 和 HTTP 流量,攔截用戶連接酒店及會議中心的 Wi-Fi 網路。

與 ReliaQuest 類似,Microsoft 無法確定最初的確切入侵原因,但注意到有基礎設施而非單一裝置遭到入侵的跡象。

修改 DNS 設定後,攻擊者可將受害者導向冒充 Microsoft 365 登入入口網站的釣魚頁面,或是濫用 Microsoft Entra ID 認證流程的裝置代碼釣魚頁面。Microsoft 自七月起就觀察到此活動。

第三種先前未公開的選項是使用假冒的瀏覽器及作業系統更新頁面,透過 ClickFix 提示向 Windows 傳遞惡意軟體件以進行使用者驗證。

假冒認證提示(ClickFix攻擊)
​來源:Microsoft

資料來源: