Was ist passiert?
Über manipulierte Hotel-WLAN-Netzwerke werden gefälschte Browser-Updates verteilt, die das Malware-Tool CornFlake installieren. Die Remote-Access-Trojan (RAT) ermöglicht Angreifern, Webcam-Aufnahmen zu machen, Mikrofon-Audio aufzuzeichnen und Tastatureingaben zu protokollieren. Microsoft hat die Kampagne als „CaptiveCrunch“ identifiziert und ordnet sie der Hacker-Gruppe Storm-2945 zu, die als operative Untereinheit von Midnight Blizzard gilt.
Hintergrund & Bedeutung
Diese Attacke zeigt eine raffinierten Social-Engineering-Ansatz: Reisende nutzen in Hotels typischerweise offene WLAN-Netze und vertrauen auf Software-Update-Meldungen. Angreifer nutzen Man-in-the-Middle-Techniken, um den Datenverkehr zu manipulieren und legitime Update-Prompts durch Malware-Installer zu ersetzen. Das Risiko ist besonders für Geschäftsreisende und Führungskräfte erheblich, da sensible Geschäftskommunikation und Kamera-/Mikrofon-Zugriff kompromittiert werden können. Die Zuordnung zu Midnight Blizzard deutet auf staatlich geförderte Cyberespionage hin.
Empfehlungen für IT-Teams
Sofortmaßnahmen:
- Schulung von Mitarbeitern über Risiken bei öffentlichem WLAN und gefälschten Updates
- Verwendung von VPN-Verbindungen bei Hotelaufenthalten erzwingen
- Zwei-Faktor-Authentifizierung für alle kritischen Systeme aktivieren
- Webcam und Mikrofon auf Dienst-Geräten physisch abdecken oder deaktivieren
- Regelmäßige Sicherheits-Patches und automatische Update-Verwaltung implementieren
- Endpoint Detection and Response (EDR) Lösungen zur Malware-Erkennung einsetzen
Fazit
Diese Kampagne unterstreicht die wachsende Gefahr von Zielangriffen in Reiseszenarien. Unternehmen sollten ihre Remote-Work- und Travel-Security-Richtlinien überprüfen und verstärken.
Quelle: Original Artikel