Microsoft, Rus devlet destekli Storm-2945 grubunun otel ve konferans Wi-Fi ağlarını ele geçirerek kullanıcıları sahte giriş sayfalarına yönlendirdiğini ve zararlı yazılımları sistem güncellemeleri olarak gizlediğini tespit etti. Bu saldırıların en az Mayıs başından beri devam ettiği ve finans, hukuk, sağlık, enerji, perakende ve profesyonel hizmetler sektöründeki gezginleri hedeflediği belirtiliyor. Saldırganlar, kullanıcıların cihaz kodunu doğrulamasıyla Microsoft 365 hesaplarına erişim sağlayabiliyor ve multifactor kimlik doğrulamayı da aşabiliyorlar.
Saldırganlar, kullanıcıları sahte tarayıcı, Windows Update, Defender, DirectX veya ağ onarımı uyarılarıyla zararlı yazılımları indirmeye yönlendiriyor. Bu yazılımlar arasında, kullanıcıların ekran görüntüsü almasını, klavyeden tuşları kaydetmesini, mikrofon ve web kamerayı etkinleştirmesini sağlayan CornFlake adlı bir uzaktan erişim trojanı yer alıyor. Ayrıca, ChocoShell adlı bir PowerShell infostealer, tarayıcı şifreleri, Microsoft 365 SSO tokenları, oturum çerezleri ve kaydedilmiş Wi-Fi kimlik bilgilerini hedef alıyor.
Microsoft, saldırganların yapay zeka (AI) desteğiyle bu kampanyanın önemli bir bölümünü desteklediğini belirtiyor. Ancak, otel Wi-Fi ekipmanlarının ilk olarak nasıl ele geçirildiği hala araştırılıyor.
