
En los últimos tiempos, los actores de amenaza vinculados a un estado nacional han intensificado sus tácticas para comprometer redes Wi‑Fi públicas, como las de hoteles y centros de conferencias. Un informe reciente de Microsoft revela que APT29, también conocido como Midnight Blizzard, ha estado aprovechando portales cautivos —los sistemas que gestionan la página de inicio a la que se redirige a los usuarios antes de obtener acceso a la red— para llevar a cabo robo de credenciales y la distribución de malware destinado a la extracción de datos.
Qué ocurre en estas tácticas:
– Los usuarios se conectan a redes hoteleras y, al intentar navegar, son redirigidos a una página de inicio que debe gestionar la autenticación. En redes comprometidas, estas redirecciones pueden conducir a portales falsos que imitan servicios legítimos.
– En estos portales, los atacantes pueden presentar versiones falsas de inicios de sesión de Microsoft 365, así como páginas de actualización de sistema que en realidad instalan malware diseñados para exfiltrar información.
– Se han observado dos variantes de malware distribuidas en este contexto: CornFlake y CocoShell. CornFlake funciona como un infostealer capaz de robar pulsaciones de teclado y contenido del portapapeles, ejecutar acceso remoto, capturas de pantalla, activar micrófono y cámara, robar credenciales de navegadores y cookies, y exfiltrar archivos. Se presenta como un servicio en la nube con múltiples mecanismos de persistencia.
– CocoShell opera en memoria mediante PowerShell y está orientado a robar cookies de navegadores, contraseñas guardadas, tokens de Microsoft 365 y Azure AD, así como credenciales de Wi‑Fi.
– Aunque Microsoft no detalla cada vector de ataque de forma exhaustiva, el uso de portales cautivos para presentar portales de inicio de sesión falsos, páginas de phishing de código de dispositivo y actualizaciones falsas es una táctica para engañar a las víctimas y facilitar la extracción de credenciales y datos.
Contexto y alcance:
– APT29 es uno de los actores de amenaza estatales más documentados y ha estado activo durante años, con vinculaciones conocidas a la Agencia de Inteligencia Extranjera de Rusia. Sus campañas han impactado a objetivos de alto nivel en gobiernos occidentales y han estado asociadas a ataques significativos previos, como SolarWinds y eventos relacionados con Microsoft.
Implicaciones para la seguridad:
– Las redes públicas que requieren inicio de sesión deben ser monitorizadas con especial atención. Las organizaciones y usuarios deben exigir TLS/HTTPS en todas las comunicaciones y validar la legitimidad de los portales de autenticación, evitando introducir credenciales en portales no verificados.
– Las empresas deben implementar soluciones de detección y respuesta que identifiquen redirecciones anómalas, cambios en el comportamiento de portales cautivos y intentos de exfiltración de credenciales.
– La educación de usuarios sobre la verificación de URLs y la desconfianza ante páginas de actualización o inicios de sesión “demasiado convenientes” puede reducir el impacto de estas campañas.
Conclusión:
La capacidad de APT29 para migrar entre portales cautivos, páginas de phishing y herramientas de robo de datos resalta la necesidad de una defensa basada en la seguridad de red, verificación de identidades y defensa de endpoints. Con campañas sofisticadas que explotan la confianza de los usuarios en redes públicas, la vigilancia proactiva y las prácticas de seguridad modernas son fundamentales para mitigar estos riesgos.
from Latest from TechRadar https://ift.tt/1aAzdb4
via IFTTT IA