Midnight Blizzard cilja goste hotela preko Wi-Fi mreža

Grupa Midnight Blizzard iskorištava portale za provjeru identiteta na hotelskim bežičnim mrežama kako bi preusmjerila goste ka infrastrukturi kojom upravlja i inficirala korisnike zlonamjernim softverom. Kompanija Microsoft je izdala upozorenje da je navedena kampanja ponovo pokrenuta 29. septembra 2026. godine i da i dalje traje, prikupljajući korporativne podatke za prijavljivanje sa ugroženih uređaja.

Midnight Blizzard cilja goste hotela

Midnight Blizzard cilja goste hotela preko Wi-Fi mreža; Source: Nano Banana 2

MIDNIGHT BLIZZARD I HAKOVANJE GOSTIJU

Digitalna infiltracija korisničkih uređaja odvija se dok grupa Midnight Blizzard iskorištava bežične sisteme u ugostiteljskim objektima, što mreže za goste pretvara u kanale za špijunažu. Ugradnjom zlonamjernog kôda u mehanizam automatskih provjera internet pregledača, kako bi se oponašala stvarna ažuriranja, zlonamjerni akteri su formirali skriveni ekosistem. Na taj način se korporativni pristupni podaci neprimjetno preuzimaju kroz naizgled bezazlene portale za prijavu.

Ponovno pojavljivanje kampanje grupe Midnight Blizzard krajem septembra otkriva usavršenu strategiju, koja podrazumijeva primjenu zlonamjernog alata za zaobilaženje tradicionalnih odbrambenih mehanizama i održavanje postojanosti na uređajima.

Oslanjanje ove kampanje na ugrožene pružaoce upravljanih usluga odražava operacije pod pokroviteljstvom države. U tim operacijama je infrastruktura trećih strana pretvorena u oružje, čime su obrisane granice između korporativnih i ličnih podataka. Dok hoteli postaju digitalne tvrđave sa šupljim zidovima, metode grupe Midnight Blizzard ukazuju na jezivu istinu: povjerenje u povezanost sada predstavlja samu ranjivost.

 

Iskorištavanje infrastrukture u ekosistemima portala za prijavu

Iskorištavanjem ugroženih bežičnih mreža u ugostiteljskim objektima, zlonamjerni akteri koriste zajedničku infrastrukturu pružalaca upravljanih usluga radi širenja svog dometa. Ugrožavanjem centralizovanih sistema upotrebljenih u više hotela ili kongresnih centara, zlonamjerni akteri poput grupe Midnight Blizzard mogu upravljati DNS i HTTP saobraćajem u velikom obimu, preusmjeravajući korisnike kroz jednu tačku umjesto da ciljaju pojedinačne objekte.

Ovim pristupom zlonamjerni akteri održavaju postojanost pristupa ekosistemima portala za prijavu bez potrebe za ponovljenim ugrožavanjem određenih lokacija. To potvrđuju nalazi laboratorije Black Lotus Labs o otkrivanju 70 IP adresa povezanih sa tri sjevernoamerička pružalaca usluga zadužena za velike hotelske lance.

Upotreba automatskih provjera povezanosti internet pregledača na taj način omogućava neprimjetno preusmjeravanje na odredišne stranice pod kontrolom zlonamjernih aktera. Korisnicima se na tim stranicama prikazuju lažni zahtjevi za ažuriranje ili uputstva za popravku, osmišljena kako bi se iskoristilo povjerenje u mrežno okruženje hotela.

Taktike grupe Midnight Blizzard oslanjaju se na preklapanje sistema zajedničkog upravljanja i odnosa sa pružaocima upravljanih usluga radi zaobilaženja tradicionalnih bezbjednosnih mjera. Ugroženi pružaoci usluga djeluju kao posrednici, ugrađujući zlonamjernu infrastrukturu u stvarne tokove rada portala za prijavu bez potrebe za direktnim napadom na pojedinačne hotele.

Ovakav model smanjuje operativno opterećenje za zlonamjerne aktere, a istovremeno komplikuje pripisivanje odgovornosti prikrivanjem porijekla ugrožavanja unutar slojeva usluga trećih strana.

Oslanjanje ove kampanje na pružaoce upravljanih usluga u skladu je sa zapažanjima kompanije Microsoft da početni vektori ugrožavanja i dalje ostaju predmet istrage. Takav pristup ukazuje na namjeran napor da se iskoriste sistemske ranjivosti u načinu na koji se mreže u ugostiteljskim objektima uspostavljaju i održavaju širom globalnih lanaca.

 

Kratkotrajno šifrovanje i prilagodljivi mehanizmi postojanosti

Kanal za komandovanje i kontrolu grupe Midnight Blizzard oslanja se na kratkotrajnu razmjenu kriptografskih ključeva i izvođenje ključa sesije. Ovaj kriptografski pristup omogućava da komunikacijski kanali budu privremeni i otežava njihovo presretanje, s obzirom na to da se ključevi odbacuju nakon svake sesije.

Takva primjena usklađena je sa naglaskom grupe Midnight Blizzard na izbjegavanje otkrivanja putem dinamičkih tehnika šifrovanja, čime se otežava forenzička analiza uklanjanjem statičkih potpisa ili dugotrajnih ključeva. Dinamičko prilagođavanje postavki tokom rada putem datoteke sync.dat dodatno povećava prilagodljivost, pa se na taj način zlonamjernim akterima omogućava da izmijene ciljne servere, postavke protokola TLS i prioritete prikupljanja podataka bez potrebe za ponovnim uvođenjem zlonamjernog softvera. Ovim se omogućava brzo ponovno podešavanje kao odgovor na bezbjednosne mjere ili promjenjive operativne ciljeve.

Strategija postojanosti grupe Midnight Blizzard oslanja se na ključeve za pokretanje u registru sistema Windows, zakazane zadatke i registraciju usluga radi održavanja postojanosti pristupa, čak i nakon onesposobljavanja početnih vektora ugrožavanja.

Namjenski mehanizam nadzora unutar zlonamjernog softvera CornFlake aktivno obnavlja obrisane komponente, čime se obezbjeđuje otpornost na ručno uklanjanje od strane administratora. Ova sposobnost samostalnog oporavka naglašava sistemski pristup dizajnu usmjeren na dugoročno prisustvo, a ne na jednokratno iskorištavanje.

Oslanjanje na postojanost putem registra i automatizovanog zakazivanja zadataka odražava razumijevanje korporativnih okruženja, gdje se takve metode često previde tokom rutinskih bezbjednosnih provjera. Na taj način se zlonamjernim akterima omogućava da održavaju nadzor tokom dužih perioda, bez isključivog oslanjanja na ugrožene mreže ili interakciju sa korisnikom.

 

Prikupljanje pristupnih podataka i nadzor

Mogućnosti prikupljanja podataka u operacijama grupe Midnight Blizzard prevazilaze tradicionalnu krađu pristupnih podataka i obuhvataju višeslojni nadzor. Putem zlonamjernih modula poput alata ChocoShell, zlonamjerni akteri prikupljaju kolačiće internet pregledača, sačuvane lozinke i tokene u sistemu Microsoft 365 direktno sa inficiranih krajnjih uređaja.

Na taj način se daje mogućnost neovlaštenog pristupa korporativnim resursima, bez potrebe da korisnici unose pristupne podatke na lažnim stranicama za prijavu. Ova metoda iskorištava stvarne tokove provjere autentičnosti, poput prevare kôdom uređaja putem sistema Microsoft Entra, kako bi se zaobišli tradicionalni mehanizmi otkrivanja i istovremeno očuvala operativna nevidljivost.

Uključivanjem opcija za snimanje putem mikrofona i internet kamere, zlonamjerni akteri dobijaju mogućnost nadzora osjetljivih okruženja. Lični uređaji se na taj način pretvaraju u alate za dugotrajni nadzor, što je u skladu sa širim špijunskim ciljevima ove grupe.

Upotreba alata FruitStone, centralizovane konzole za operatere u okviru grupe Midnight Blizzard, obezbjeđuje prilagođeno preuzimanje podataka sa više ciljeva. Ovim se povećava obim ugroženih informacija, uz istovremeno smanjenje rizika od otkrivanja pojedinačnog zlonamjernog modula.

Složenost ovih mogućnosti ističe sposobnost grupe Midnight Blizzard da iskoristi digitalne i fizičke tačke ulaza radi izvlačenja podataka velike vrijednosti. Funkcije nadzora privremene memorije i bilježenja unosa sa tastature (eng. keylogging), ugrađene u zlonamjerne module poput alata CornFlake, služe za presretanje osjetljivih unosa u stvarnom vremenu. Na taj način se presreću lozinke ili povjerljivi dokumenti, bez ostavljanja forenzičkih tragova na ugroženim sistemima.

Ovaj pristup se razlikuje od ranijih kampanja, jer daje mogućnost zlonamjernim akterima da preuzimaju pristupne podatke pasivnim sredstvima, umjesto da se oslanjaju isključivo na lažna okruženja ili tehnike manipulacije korisnicima.

Sposobnost dinamičkog prilagođavanja ciljeva prikupljanja putem konfiguracionih datoteka tokom rada, kao što je sync.dat, dodatno pokazuje usmjerenost ove grupe na skalabilnost i otpornost. Time se obezbjeđuje dugotrajan pristup, čak i nakon neutralizacije početnih vektora ugrožavanja.

Taktike grupe Midnight Blizzard odražavaju stratešku evoluciju u prikupljanju pristupnih podataka pod pokroviteljstvom države, pri čemu se težište pomjera sa izolovanih ugrožavanja na sistemsko preuzimanje podataka kroz međusobno povezane korporativne mreže.

 

APT29 – MIDNIGHT BLIZZARD

Grupa zlonamjernih aktera pod nazivom APT29 ili Midnight Blizzard (poznata još pod nazivima CozyBear, The Dukes, Group 100, CozyDuke, EuroAPT, CozyCar, Cozer, Office Monkey, YTTRIUM, Iron Hemlock, Iron Ritual, Cloaked Ursa, Nobelium, Group G0016, UNC2452, Dark Halo, NobleBarron) je napredna trajna prijetnja (APT) aktivna od 2008. godine i smatra se proizvodom Spoljne obavještajne službe Ruske federacije – SVR (rus. Служба внешней разведки Российской Федерации – СВР РФ).

Veoma malo zlonamjernih aktera pokazuje pokazuje tehničku disciplinu i naprednost APT29, posebno u sposobnosti da se prilagodi odbrambenim taktikama sajber bezbjednosti, prodre u dobro zaštićene mreže i primjeni zlonamjerni softver sa anti-forenzičkim mogućnostima.

APT29 prvenstveno cilja na zapadne vlade i srodne organizacije, kao što su vladina ministarstva i agencije, politički istraživački centri i vladini podizvođači. Mete su takođe uključivale vlade članica Zajednice nezavisnih država; azijske, afričke i bliskoistočne vlade; organizacije povezane sa čečenskim ekstremizmom; i govornike ruskog jezika koji se bave nezakonitom trgovinom kontrolisanim supstancama i drogama.

Poznato je da APT29 grupa koristi ogroman arsenal zlonamjernog softvera, koji identifikovan kao MiniDuke, CosmicDuke, OnionDuke, CozyDuke, CloudDuke, SeaDuke, HammerDuke, PinchDuke i GeminiDuke.

Posljednjih godina, APT29 grupa je učestvovala u očigledno dvogodišnjim kampanjama velikih phishing razmjera protiv stotina ili čak hiljada primalaca povezanih sa vladinim institucijama i povezanim organizacijama. Ove kampanje koriste pristup razbij i zgrabi koji uključuje brzu, ali bučnu provalu praćenu brzim prikupljanjem i preuzimanjem što je moguće više podataka.

Ako se otkrije da je ugrožena meta vrijedna, APT29 grupa će brzo promijeniti korišteni skup alata i prijeći na upotrebu tajnijih taktika fokusiranih na trajno ugrožavanje i dugoročno prikupljanje obavještajnih podataka.

Tokom 2013. godine, sigurnosni istraživači kompanije Kaspersky su pronašli MiniDuke, napredni dio zlonamjernog softvera koji je zauzeo 60 vladinih agencija, istraživačkih centara i drugih visokoprofilnih organizacija u 23 zemlje, uključujući SAD, Mađarsku, Ukrajinu, Belgiju i Portugal.

Nakon toga APT29 grupa dolazi ponovo u centar pažnje tokom 2016. godine, kada su sigurnosni istraživači otkrili unutar servera Demokratskog nacionalnog komiteta, tražeći obavještajne podatke poput opozicionog istraživanja Donalda Trampa, Republikanskog kandidata za predsjednika u to vrijeme.

Grupa se ponovo pojavila u danima nakon Trampove izborne pobjede te godine sa velikim phishing napadom koji je ciljao na desetine organizacija u vladi, vojsci, odbrambenim ugovorima, medijima i drugim industrijama.

Poslije toga, tokom 2020 godine, američka vlada APT29 grupu povezuje sa napadom na lanac snabdijevanja SolarWinds koji je takođe uticao i na kompaniju Microsoft u to vrijeme, pošto je kompanija potvrdila da je napad SolarWinds dozvolio napadačima da ukradu izvorni kôd za ograničen broj komponenti Azure, Intune i Exchange. Nakon toga, kompanija Microsoft je bila meta uspješnog napada u junu 2021. godine, kada je APT29 grupa dobila pristup alatima za korisničku podršku.

Nakon neželjene pažnje koju je APT29 grupa dobila posljednjih godina, ona je u velikoj mjeri ponovo osmislila sebe. To više nije jedinstven entitet, već niz grupa, od kojih se neke vjerovatno sastoje od izvođača radova. Tokom svega toga, APT29 se specijalizovao ne toliko za iskorištavanje egzotičnih ranjivosti nultog dana, već za zloupotrebu postojećih tehnologija – posebno onih u oblaku – na nove načine za dobijanje i održavanje postojanosti unutar jako ojačanih mreža.

 

ZAKLJUČAK

Operacije grupe Midnight Blizzard otkrivaju proračunato oslanjanje na centralizovanu infrastrukturu u ugostiteljskim objektima, pri čemu pružaoci upravljanih usluga djeluju kao pojačivači kampanja prikupljanja pristupnih podataka pod pokroviteljstvom države.

Ciljanjem zajedničkih sistema u okviru hotelskih lanaca i kongresnih centara, ova grupa obezbjeđuje širok pristup bez potrebe za ugrožavanjem pojedinačnih objekata. Na taj način se brišu tradicionalne granice između direktnih napada i sistemskih ranjivosti.

Ugradnja varijanti zlonamjernog softvera poboljšanih vještačkom inteligencijom, poput verzije alata CornFlake zasnovane na jeziku Rust, naglašava pomak ka prilagodljivim mehanizmima postojanosti. Na taj način se zlonamjernim akterima daje mogućnost da razvijaju svoje tehnike u stvarnom vremenu, istovremeno izbjegavajući otkrivanje putem kratkotrajnih protokola šifrovanja.

Upotreba provjere autentičnosti putem kôda uređaja u sistemu Microsoft Entra dodatno pokazuje sposobnost grupe Midnight Blizzard da iskorištava pouzdanu infrastrukturu. Na taj način se stvarni tokovi korisnika pretvaraju u vektore za neovlašteni pristup, bez potrebe za lažnim stranicama za prijavu ili presretanjem lozinki.

Oslanjanje ove kampanje na portale za prijavu ističe širi trend, odnosno pretvaranje automatizovanih mrežnih odnosa u oružje u okruženjima u kojima korisnici očekuju neprimjetnu povezanost. Grupa Midnight Blizzard je ovaj proces usavršila ugradnjom lažnih upita, poput lažnih ažuriranja i poruka o popravci. Na taj način se manipuliše ponašanjem internet pregledača, a psihološkim signalima se žrtve prisiljavaju na izvršavanje zlonamjernog korisnog tereta.

Ova metoda ne samo da proširuje površinu napada, već i smanjuje zavisnost od tradicionalnih modela isporuke zlonamjernog softvera. Time se pripisivanje odgovornosti čini izazovnijim za odbrambene timove.

Prisustvo operaterskih konzola poput alata FruitStone ukazuje na nivo centralizovane kontrole nad zlonamjernim modulima. Na taj način se zlonamjernim akterima daje mogućnost da dinamički prilagođavaju ciljeve prikupljanja i rotacije infrastrukture bez potrebe za direktnom ponovnom instalacijom. Ova osobina povećava operativnu prilagodljivost u dugotrajnim špijunskim naporima.

S razvojem pejzaža prijetnji, sposobnost grupe Midnight Blizzard da uskladi razvoj zlonamjernog softvera sa pristupom pružalaca usluga postavlja ključna pitanja o otpornosti zajedničkih digitalnih ekosistema.

Usmjerenost ove grupe na alate za dugotrajni nadzor, poput alata ChocoShell koji prikuplja pristupne podatke tehnikama zadržavanja u memoriji, odražava sve veći naglasak na pasivno presretanje podataka naspram aktivnog iskorištavanja. Ova promjena podrazumijeva da buduće kampanje mogu dati prioritet neprimjetnosti i dugoročnoj infiltraciji, a ne trenutnom ugrožavanju. Time se vremenski okviri za odgovor na incidente čine složenijim.

Nastavljeno usavršavanje ovih taktika od strane grupe Midnight Blizzard signalizira trajnu posvećenost špijunaži pod pokroviteljstvom države. To nameće potrebu da organizacije preispitaju svoju odbranu od prijetnji na nivou infrastrukture.

Ono što ostaje nejasno jeste da li će oslanjanje ove grupe na centralizovane pružaoce upravljanih usluga na kraju izložiti ranjivosti u sopstvenom lancu snabdijevanja. Time bi se stvorile prilike za kontrabavještajne napore usmjerene na iskorištavanje tih istih zajedničkih sistema koje ova grupa pretvara u oružje.

 

PREPORUKE

S obzirom na opisane prijetnje i taktike djelovanja grupe Midnight Blizzard, u nastavku se navode preporuke za jačanje bezbjednosti i smanjenje rizika od ugrožavanja.

  1. Koristiti pouzdanu virtualnu privatnu mrežu za šifrovanje podataka pri povezivanju na nezaštićene mrežne portale. Javne bežične mreže često ugrožavaju grupe poput Midnight Blizzard, koje iskorištavaju ove mreže za prikupljanje pristupnih podataka.
  2. Zlonamjerni akteri oponašaju ažuriranja korištenjem lažnih stranica na portalima za prijavu, stoga je potrebno instalirati isključivo ažuriranja sa provjerenih izvora direktno preko podešavanja uređaja, a ne preko ekrana za prijavu na mrežu. Kampanje grupe Midnight Blizzard često koriste obmanjujuća korisnička okruženja kako bi prevarile korisnike da izvrše zlonamjerni korisni teret.
  3. Pratiti neuobičajenu aktivnost Microsoft Graph, kao što su neočekivano prikupljanje elektronske pošte ili zahtjevi za pristupom. Uvesti provjeru identiteta u više koraka (MFA) i ograničiti dozvole nad API okruženjima vezanim za korisničke naloge, s obzirom na to da Midnight Blizzard koristi ove mehanizme za zaobilaženje slojeva bezbjednosti.
  4. Postaviti alate za otkrivanje na krajnjim uređajima koji prepoznaju mehanizme postojanosti, kao što su ključevi u sistemskom registru, zakazani zadaci ili skrivene usluge (npr. exe). Zlonamjerni moduli grupe Midnight Blizzard koriste takve tehnike kako bi održali dugoročni pristup na inficiranim uređajima.
  5. Blokirati tokove provjere identiteta putem kôda uređaja osim ako nisu nedvosmisleno potrebni za poslovne svrhe. Zlonamjerni akteri preusmjeravali su korisnike na stvarne Microsoft stranice za prijavu koristeći lažne kôdove, čime se omogućava neovlašteno preuzimanje sesija bez potrebe za lozinkama.
  6. Uvesti filtriranje mrežnog saobraćaja na nivou mrežnog prolaza radi otkrivanja i blokiranja preusmjeravanja sa portala za prijavu ka sumnjivim domenima. Na taj način se sprečava preusmjeravanje korisnika na infrastrukturu kojom upravljaju zlonamjerni akteri tokom provjera povezanosti.
  7. Sprovoditi edukaciju zaposlenih koji često putuju o phishing taktikama, kao što su lažne poruke o popravci mreže ili uputstva za instalaciju APK Kampanje grupe Midnight Blizzard koriste društveni inženjering putem portala za prijavu kako bi prevarile korisnike operativnog sistema Android i Windows da preuzmu zlonamjerni softver.
  8. Redovno ažurirati izvore informacija o prijetnjama u vezi sa domenima i IP adresama povezanim sa Midnight Blizzard. Uključiti ove informacije u sisteme za upravljanje bezbjednosnim informacijama i događajima (eng. security information and event management – SIEM) ili platforme za razmjenu informacija o sajber prijetnjama (eng. malware information sharing platform – MISP) radi otkrivanja zlonamjerne aktivnosti u stvarnom vremenu.
  9. Koristiti alate za forenziku memorije radi otkrivanja zlonamjernog softvera zasnovanog na PowerShell, kao što je ChocoShell, koji se izvršava u memoriji i prikuplja podatke za prijavu bez ostavljanja tradicionalnih potpisa datoteka. Ovo odgovara skrivenim taktikama primjenjivanim od strane podgrupe Storm-2945 iz sastava Midnight Blizzard.
  10. Uspostaviti politike kontrole aplikacija kako bi se spriječilo izvršavanje neovlaštenih izvršnih datoteka na krajnjim uređajima. Moduli CornFlake maskiraju se kao Cloud Sync Service, ali stroga lista dozvoljenih aplikacija može blokirati njihovo izvršavanje.
  11. Upotrijebiti platforme za otkrivanje prijetnji vođene vještačkom inteligencijom radi analize obrazaca saobraćaja i uočavanja nepravilnosti, kao što je brzo formiranje izvršnih datoteka nakon provjera povezanosti, što predstavlja čest pokazatelj raspoređivanja zlonamjernog softvera CornFlake.

S obzirom na to da Midnight Blizzard nastavlja da razvija svoje taktike, primjena navedenih preventivnih mjera predstavlja suštinsku neophodnost za ublažavanje rizika koje nose kampanje ove grupe usmjerene na prikupljanje pristupnih podataka.

Možda vas interesuje i...

Komentariši

Vaša email adresa neće biti objavljivana. Neophodna polja su označena sa *


The reCAPTCHA verification period has expired. Please reload the page.