تحديثات مزيفة عبر الواي فاي المخترق في الفنادق – CornFlake Malware

في عصر التكنولوجيا الحديثة، تعد الشبكات اللاسلكية في الفنادق من بين أكثر نقاط الوصول عرضة للهجمات الإلكترونية. في هذا المقال، نستعرض كيف يمكن أن تؤدي تحديثات المتصفح المزيفة المقدمة عبر الواي فاي المخترق إلى تسليم برمجيات ضارة مثل CornFlake.
تحديثات مزيفة عبر الواي فاي المخترق في الفنادق
تم استخدام تحديث متصفح مزيف تم تقديمه عبر شبكة الواي فاي المخترقة في الفنادق لتسليم CornFlake، وهو حصان طروادة للوصول عن بُعد (RAT) يمكنه التقاط صور من الكاميرا، وتسجيل الصوت من الميكروفون، وتسجيل ضغطات المفاتيح، وفقًا لتقرير Microsoft الأخير.
تحليل العملية
يتتبع الباحثون هذه العملية تحت اسم CaptiveCrunch وينسبونها إلى Storm-2945، وهو مجموعة فرعية من Midnight Blizzard، المعروف أيضًا باسم APT29 وCozy Bear. وتُعزى هذه المجموعة من قبل حكومتي الولايات المتحدة والمملكة المتحدة إلى جهاز الاستخبارات الخارجية الروسي (SVR).
كيفية الهجوم
على الشبكات المخترقة التي حققتها ReliaQuest، كانت بوابة البوابة الأسرية تعمل أيضًا كخادم DNS مخصص للأجهزة المتصلة. سمح التحكم الإداري في هذه البوابة للمهاجمين بتزوير إجابات نظام أسماء النطاقات (DNS) وإعادة توجيه حركة المرور الناتجة. وبالتالي، تمكنوا من إعادة توجيه فحص الاتصال التلقائي لجهاز الكمبيوتر المحمول إلى تحديث مزيف للمتصفح أو نظام التشغيل.
توصيات الأمان
توصي Microsoft باستخدام شبكة افتراضية خاصة (VPN) تعمل دائمًا، والتي ترسل استفسارات DNS عبر خوادم الشركات قبل أن تتمكن بوابة المكان من الرد عليها. كما ينصح الباحثون المسافرين باستخدام اتصالات خاصة ورفض تحديثات البرمجيات أو الشهادات أو تحديثات المتصفح أو أدوات استكشاف الأخطاء أو الأدوات الأمنية المقدمة عبر بوابات الأسر.
تأثير الهجوم
تمكن CornFlake، وهو زرع يعتمد على Go، من نسخ نفسه إلى %APPDATA%svchost32svchost32.exe وتسجيل خدمة svchost32 تحت اسم العرض خدمة مزامنة السحابة. أثناء ذلك، يتم عرض نافذة تقدم مزيفة لتشتيت انتباه الضحية.
الأدوات المستخدمة
حدد الباحثون أيضًا ChocoShell، وهو أداة سرقة PowerShell في الذاكرة. تجمع هذه الأداة رموز الوصول والتحديث الخاصة بـ Microsoft 365 وAzure Active Directory، بالإضافة إلى رموز Web Account Manager (WAM) من ملفات .tbres في ذاكرة التخزين المؤقت لـ Token Broker.
الخاتمة
تظل طريقة الاختراق الأولية قيد التحقيق. تقيّم ReliaQuest بثقة منخفضة إلى متوسطة أن مجموعة من واجهات الإدارة المكشوفة وكلمات المرور الإدارية الضعيفة أو المعاد استخدامها قد وفرت الوصول، ولكن القيود على الرؤية منعت التأكيد.
تظل الحماية من هذه الأنواع من الهجمات تحديًا مستمرًا. من الضروري أن يكون المستخدمون على دراية بالمخاطر المحتملة وأن يتخذوا خطوات وقائية لحماية بياناتهم وأجهزتهم.



