{"id":9700,"date":"2026-10-09T18:27:47","date_gmt":"2026-10-09T16:27:47","guid":{"rendered":"https:\/\/sajberinfo.com\/?p=9700"},"modified":"2026-10-09T18:27:47","modified_gmt":"2026-10-09T16:27:47","slug":"midnight-blizzard-cilja-goste-hotela-preko-wi-fi-mreza","status":"publish","type":"post","link":"https:\/\/sajberinfo.com\/en\/2026\/10\/09\/midnight-blizzard-cilja-goste-hotela-preko-wi-fi-mreza\/","title":{"rendered":"Midnight Blizzard cilja goste hotela preko Wi-Fi mre\u017ea"},"content":{"rendered":"<p>Grupa <em>Midnight<\/em> <em>Blizzard<\/em> iskori\u0161tava portale za provjeru identiteta na hotelskim be\u017ei\u010dnim mre\u017eama kako bi preusmjerila goste ka infrastrukturi kojom upravlja i inficirala korisnike zlonamjernim softverom. Kompanija <em>Microsoft<\/em> je <a href=\"https:\/\/www.microsoft.com\/en-us\/security\/blog\/2026\/07\/31\/captivecrunch-midnight-blizzard-targets-travelers-worldwide-for-malware-delivery-and-credential-theft\/https:\/www.microsoft.com\/en-us\/security\/blog\/2026\/07\/31\/captivecrunch-midnight-blizzard-targets-travelers-worldwide-for-malware-delivery-and-credential-theft\/\" target=\"_blank\" rel=\"noopener\">izdala upozorenje<\/a> da je navedena kampanja ponovo pokrenuta 29. septembra 2026. godine i da i dalje traje, prikupljaju\u0107i korporativne podatke za prijavljivanje sa ugro\u017eenih ure\u0111aja.<\/p>\n<div id=\"attachment_9704\" style=\"width: 1210px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" aria-describedby=\"caption-attachment-9704\" class=\"size-full wp-image-9704\" src=\"https:\/\/sajberinfo.com\/wp-content\/uploads\/2026\/10\/Midnight-Blizzard-cilja-goste-hotela-preko-Wi-Fi-mreza.jpg\" alt=\"Midnight Blizzard cilja goste hotela\" width=\"1200\" height=\"896\" srcset=\"https:\/\/sajberinfo.com\/wp-content\/uploads\/2026\/10\/Midnight-Blizzard-cilja-goste-hotela-preko-Wi-Fi-mreza.jpg 1200w, https:\/\/sajberinfo.com\/wp-content\/uploads\/2026\/10\/Midnight-Blizzard-cilja-goste-hotela-preko-Wi-Fi-mreza-300x224.jpg 300w, https:\/\/sajberinfo.com\/wp-content\/uploads\/2026\/10\/Midnight-Blizzard-cilja-goste-hotela-preko-Wi-Fi-mreza-1024x765.jpg 1024w, https:\/\/sajberinfo.com\/wp-content\/uploads\/2026\/10\/Midnight-Blizzard-cilja-goste-hotela-preko-Wi-Fi-mreza-768x573.jpg 768w, https:\/\/sajberinfo.com\/wp-content\/uploads\/2026\/10\/Midnight-Blizzard-cilja-goste-hotela-preko-Wi-Fi-mreza-16x12.jpg 16w\" sizes=\"auto, (max-width: 1200px) 100vw, 1200px\" \/><p id=\"caption-attachment-9704\" class=\"wp-caption-text\">Midnight Blizzard cilja goste hotela preko Wi-Fi mre\u017ea; Source: Nano Banana 2<\/p><\/div>\n\n<div id=\"ez-toc-container\" class=\"ez-toc-v2_0_88 counter-hierarchy ez-toc-counter ez-toc-custom ez-toc-container-direction\">\n<div class=\"ez-toc-title-container\">\n<p class=\"ez-toc-title\" style=\"cursor:inherit\">Sadr\u017eaj<\/p>\n<span class=\"ez-toc-title-toggle\"><a href=\"#\" class=\"ez-toc-pull-right ez-toc-btn ez-toc-btn-xs ez-toc-btn-default ez-toc-toggle\" aria-label=\"Toggle Table of Content\"><span class=\"ez-toc-js-icon-con\"><span class=\"\"><span class=\"eztoc-hide\" style=\"display:none;\">Toggle<\/span><span class=\"ez-toc-icon-toggle-span\"><svg style=\"fill: #ffffff;color:#ffffff\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" class=\"list-377408\" width=\"20px\" height=\"20px\" viewbox=\"0 0 24 24\" fill=\"none\"><path d=\"M6 6H4v2h2V6zm14 0H8v2h12V6zM4 11h2v2H4v-2zm16 0H8v2h12v-2zM4 16h2v2H4v-2zm16 0H8v2h12v-2z\" fill=\"currentColor\"><\/path><\/svg><svg style=\"fill: #ffffff;color:#ffffff\" class=\"arrow-unsorted-368013\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" width=\"10px\" height=\"10px\" viewbox=\"0 0 24 24\" version=\"1.2\" baseprofile=\"tiny\"><path d=\"M18.2 9.3l-6.2-6.3-6.2 6.3c-.2.2-.3.4-.3.7s.1.5.3.7c.2.2.4.3.7.3h11c.3 0 .5-.1.7-.3.2-.2.3-.5.3-.7s-.1-.5-.3-.7zM5.8 14.7l6.2 6.3 6.2-6.3c.2-.2.3-.5.3-.7s-.1-.5-.3-.7c-.2-.2-.4-.3-.7-.3h-11c-.3 0-.5.1-.7.3-.2.2-.3.5-.3.7s.1.5.3.7z\"\/><\/svg><\/span><\/span><\/span><\/a><\/span><\/div>\n<nav><ul class='ez-toc-list ez-toc-list-level-1' ><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-1\" href=\"https:\/\/sajberinfo.com\/en\/2026\/10\/09\/midnight-blizzard-cilja-goste-hotela-preko-wi-fi-mreza\/#MIDNIGHT_BLIZZARD_I_HAKOVANJE_GOSTIJU\" >MIDNIGHT BLIZZARD I HAKOVANJE GOSTIJU<\/a><ul class='ez-toc-list-level-3' ><li class='ez-toc-heading-level-3'><a class=\"ez-toc-link ez-toc-heading-2\" href=\"https:\/\/sajberinfo.com\/en\/2026\/10\/09\/midnight-blizzard-cilja-goste-hotela-preko-wi-fi-mreza\/#Iskoristavanje_infrastrukture_u_ekosistemima_portala_za_prijavu\" >Iskori\u0161tavanje infrastrukture u ekosistemima portala za prijavu<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-3'><a class=\"ez-toc-link ez-toc-heading-3\" href=\"https:\/\/sajberinfo.com\/en\/2026\/10\/09\/midnight-blizzard-cilja-goste-hotela-preko-wi-fi-mreza\/#Kratkotrajno_sifrovanje_i_prilagodljivi_mehanizmi_postojanosti\" >Kratkotrajno \u0161ifrovanje i prilagodljivi mehanizmi postojanosti<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-3'><a class=\"ez-toc-link ez-toc-heading-4\" href=\"https:\/\/sajberinfo.com\/en\/2026\/10\/09\/midnight-blizzard-cilja-goste-hotela-preko-wi-fi-mreza\/#Prikupljanje_pristupnih_podataka_i_nadzor\" >Prikupljanje pristupnih podataka i nadzor<\/a><\/li><\/ul><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-5\" href=\"https:\/\/sajberinfo.com\/en\/2026\/10\/09\/midnight-blizzard-cilja-goste-hotela-preko-wi-fi-mreza\/#APT29_%E2%80%93_MIDNIGHT_BLIZZARD\" >APT29 \u2013 MIDNIGHT BLIZZARD<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-6\" href=\"https:\/\/sajberinfo.com\/en\/2026\/10\/09\/midnight-blizzard-cilja-goste-hotela-preko-wi-fi-mreza\/#ZAKLJUCAK\" >ZAKLJU\u010cAK<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-7\" href=\"https:\/\/sajberinfo.com\/en\/2026\/10\/09\/midnight-blizzard-cilja-goste-hotela-preko-wi-fi-mreza\/#PREPORUKE\" >PREPORUKE<\/a><\/li><\/ul><\/nav><\/div>\n<h2><span class=\"ez-toc-section\" id=\"MIDNIGHT_BLIZZARD_I_HAKOVANJE_GOSTIJU\"><\/span><strong><em>MIDNIGHT BLIZZARD<\/em> I HAKOVANJE GOSTIJU<\/strong><span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p>Digitalna infiltracija korisni\u010dkih ure\u0111aja odvija se dok grupa <em>Midnight Blizzard<\/em> iskori\u0161tava be\u017ei\u010dne sisteme u ugostiteljskim objektima, \u0161to mre\u017ee za goste pretvara u kanale za \u0161pijuna\u017eu. Ugradnjom zlonamjernog k\u00f4da u mehanizam automatskih provjera internet pregleda\u010da, kako bi se opona\u0161ala stvarna a\u017euriranja, <a href=\"https:\/\/sajberinfo.com\/en\/2022\/03\/19\/hakeri-crni-sesiri-epizoda-3\/\" target=\"_blank\" rel=\"nofollow noopener\">zlonamjerni akteri<\/a> su formirali skriveni ekosistem. Na taj na\u010din se korporativni pristupni podaci neprimjetno preuzimaju kroz naizgled bezazlene portale za prijavu.<\/p>\n<p>Ponovno pojavljivanje kampanje grupe <em>Midnight Blizzard<\/em> krajem septembra otkriva usavr\u0161enu strategiju, koja podrazumijeva primjenu zlonamjernog alata za zaobila\u017eenje tradicionalnih odbrambenih mehanizama i odr\u017eavanje postojanosti na ure\u0111ajima.<\/p>\n<p>Oslanjanje ove kampanje na ugro\u017eene pru\u017eaoce upravljanih usluga odra\u017eava operacije pod pokroviteljstvom dr\u017eave. U tim operacijama je infrastruktura tre\u0107ih strana pretvorena u oru\u017eje, \u010dime su obrisane granice izme\u0111u korporativnih i li\u010dnih podataka. Dok hoteli postaju digitalne tvr\u0111ave sa \u0161upljim zidovima, metode grupe <em>Midnight Blizzard<\/em> ukazuju na jezivu istinu: povjerenje u povezanost sada predstavlja samu ranjivost.<\/p>\n<p>&nbsp;<\/p>\n<h3><span class=\"ez-toc-section\" id=\"Iskoristavanje_infrastrukture_u_ekosistemima_portala_za_prijavu\"><\/span><strong>Iskori\u0161tavanje infrastrukture u ekosistemima portala za prijavu<\/strong><span class=\"ez-toc-section-end\"><\/span><\/h3>\n<p>Iskori\u0161tavanjem ugro\u017eenih be\u017ei\u010dnih mre\u017ea u ugostiteljskim objektima, zlonamjerni akteri koriste zajedni\u010dku infrastrukturu pru\u017ealaca upravljanih usluga radi \u0161irenja svog dometa. Ugro\u017eavanjem centralizovanih sistema upotrebljenih u vi\u0161e hotela ili kongresnih centara, zlonamjerni akteri poput grupe <em>Midnight Blizzard<\/em> mogu upravljati <em>DNS<\/em> i <em>HTTP<\/em> saobra\u0107ajem u velikom obimu, preusmjeravaju\u0107i korisnike kroz jednu ta\u010dku umjesto da ciljaju pojedina\u010dne objekte.<\/p>\n<p>Ovim pristupom zlonamjerni akteri odr\u017eavaju postojanost pristupa ekosistemima portala za prijavu bez potrebe za ponovljenim ugro\u017eavanjem odre\u0111enih lokacija. To potvr\u0111uju nalazi laboratorije <em>Black Lotus Labs<\/em> o <a href=\"https:\/\/www.linkedin.com\/pulse\/captivecrunch-part-ll-supply-chains-other-adventures-wifi-u84rc\/https:\/www.linkedin.com\/pulse\/captivecrunch-part-ll-supply-chains-other-adventures-wifi-u84rc\/\" target=\"_blank\" rel=\"noopener\">otkrivanju<\/a> 70 <em>IP<\/em> adresa povezanih sa tri sjevernoameri\u010dka pru\u017ealaca usluga zadu\u017eena za velike hotelske lance.<\/p>\n<p>Upotreba automatskih provjera povezanosti internet pregleda\u010da na taj na\u010din omogu\u0107ava neprimjetno preusmjeravanje na odredi\u0161ne stranice pod kontrolom zlonamjernih aktera. Korisnicima se na tim stranicama prikazuju la\u017eni zahtjevi za a\u017euriranje ili uputstva za popravku, osmi\u0161ljena kako bi se iskoristilo povjerenje u mre\u017eno okru\u017eenje hotela.<\/p>\n<p>Taktike grupe <em>Midnight Blizzard<\/em> oslanjaju se na preklapanje sistema zajedni\u010dkog upravljanja i odnosa sa pru\u017eaocima upravljanih usluga radi zaobila\u017eenja tradicionalnih bezbjednosnih mjera. Ugro\u017eeni pru\u017eaoci usluga djeluju kao posrednici, ugra\u0111uju\u0107i zlonamjernu infrastrukturu u stvarne tokove rada portala za prijavu bez potrebe za direktnim napadom na pojedina\u010dne hotele.<\/p>\n<p>Ovakav model smanjuje operativno optere\u0107enje za zlonamjerne aktere, a istovremeno komplikuje pripisivanje odgovornosti prikrivanjem porijekla ugro\u017eavanja unutar slojeva usluga tre\u0107ih strana.<\/p>\n<p>Oslanjanje ove kampanje na pru\u017eaoce upravljanih usluga u skladu je sa zapa\u017eanjima kompanije <em>Microsoft<\/em> da po\u010detni vektori ugro\u017eavanja i dalje ostaju predmet istrage. Takav pristup ukazuje na namjeran napor da se iskoriste sistemske ranjivosti u na\u010dinu na koji se mre\u017ee u ugostiteljskim objektima uspostavljaju i odr\u017eavaju \u0161irom globalnih lanaca.<\/p>\n<p>&nbsp;<\/p>\n<h3><span class=\"ez-toc-section\" id=\"Kratkotrajno_sifrovanje_i_prilagodljivi_mehanizmi_postojanosti\"><\/span><strong>Kratkotrajno \u0161ifrovanje i prilagodljivi mehanizmi postojanosti<\/strong><span class=\"ez-toc-section-end\"><\/span><\/h3>\n<p>Kanal za komandovanje i kontrolu grupe <em>Midnight Blizzard<\/em> oslanja se na kratkotrajnu razmjenu kriptografskih klju\u010deva i izvo\u0111enje klju\u010da sesije. Ovaj kriptografski pristup omogu\u0107ava da komunikacijski kanali budu privremeni i ote\u017eava njihovo presretanje, s obzirom na to da se klju\u010devi odbacuju nakon svake sesije.<\/p>\n<p>Takva primjena uskla\u0111ena je sa naglaskom grupe <em>Midnight Blizzard<\/em> na izbjegavanje otkrivanja putem dinami\u010dkih tehnika <a href=\"https:\/\/sajberinfo.com\/en\/2022\/03\/20\/enkripcija-podataka-istorija-i-osnove-epizoda-1\/\" target=\"_blank\" rel=\"nofollow noopener\">\u0161ifrovanja<\/a>, \u010dime se ote\u017eava forenzi\u010dka analiza uklanjanjem stati\u010dkih potpisa ili dugotrajnih klju\u010deva. Dinami\u010dko prilago\u0111avanje postavki tokom rada putem datoteke <em>sync.dat<\/em> dodatno pove\u0107ava prilagodljivost, pa se na taj na\u010din zlonamjernim akterima omogu\u0107ava da izmijene ciljne servere, postavke protokola <em>TLS<\/em> i prioritete prikupljanja podataka bez potrebe za ponovnim uvo\u0111enjem <a href=\"https:\/\/sajberinfo.com\/en\/2021\/09\/26\/malware\/\" target=\"_blank\" rel=\"nofollow noopener\">zlonamjernog softvera<\/a>. Ovim se omogu\u0107ava brzo ponovno pode\u0161avanje kao odgovor na bezbjednosne mjere ili promjenjive operativne ciljeve.<\/p>\n<p>Strategija postojanosti grupe <em>Midnight Blizzard<\/em> oslanja se na klju\u010deve za pokretanje u registru sistema <em>Windows<\/em>, zakazane zadatke i registraciju usluga radi odr\u017eavanja postojanosti pristupa, \u010dak i nakon onesposobljavanja po\u010detnih vektora ugro\u017eavanja.<\/p>\n<p>Namjenski mehanizam nadzora unutar zlonamjernog softvera <em>CornFlake<\/em> aktivno obnavlja obrisane komponente, \u010dime se obezbje\u0111uje otpornost na ru\u010dno uklanjanje od strane administratora. Ova sposobnost samostalnog oporavka nagla\u0161ava sistemski pristup dizajnu usmjeren na dugoro\u010dno prisustvo, a ne na jednokratno iskori\u0161tavanje.<\/p>\n<p>Oslanjanje na postojanost putem registra i automatizovanog zakazivanja zadataka odra\u017eava razumijevanje korporativnih okru\u017eenja, gdje se takve metode \u010desto previde tokom rutinskih bezbjednosnih provjera. Na taj na\u010din se zlonamjernim akterima omogu\u0107ava da odr\u017eavaju nadzor tokom du\u017eih perioda, bez isklju\u010divog oslanjanja na ugro\u017eene mre\u017ee ili interakciju sa korisnikom.<\/p>\n<p>&nbsp;<\/p>\n<h3><span class=\"ez-toc-section\" id=\"Prikupljanje_pristupnih_podataka_i_nadzor\"><\/span><strong>Prikupljanje pristupnih podataka i nadzor<\/strong><span class=\"ez-toc-section-end\"><\/span><\/h3>\n<p>Mogu\u0107nosti prikupljanja podataka u operacijama grupe <em>Midnight Blizzard<\/em> prevazilaze tradicionalnu kra\u0111u pristupnih podataka i obuhvataju vi\u0161eslojni nadzor. Putem zlonamjernih modula poput alata <em>ChocoShell<\/em>, zlonamjerni akteri prikupljaju kola\u010di\u0107e internet pregleda\u010da, sa\u010duvane <a href=\"https:\/\/sajberinfo.com\/en\/2019\/02\/24\/lozinka-password-sifra\/\" target=\"_blank\" rel=\"nofollow noopener\">lozinke<\/a> i tokene u sistemu <em>Microsoft 365 <\/em>direktno sa inficiranih krajnjih ure\u0111aja.<\/p>\n<p>Na taj na\u010din se daje mogu\u0107nost neovla\u0161tenog pristupa korporativnim resursima, bez potrebe da korisnici unose pristupne podatke na la\u017enim stranicama za prijavu. Ova metoda iskori\u0161tava stvarne tokove provjere autenti\u010dnosti, poput prevare k\u00f4dom ure\u0111aja putem sistema <em>Microsoft Entra,<\/em> kako bi se zaobi\u0161li tradicionalni mehanizmi otkrivanja i istovremeno o\u010duvala operativna nevidljivost.<\/p>\n<p>Uklju\u010divanjem opcija za snimanje putem mikrofona i internet kamere, zlonamjerni akteri dobijaju mogu\u0107nost nadzora osjetljivih okru\u017eenja. Li\u010dni ure\u0111aji se na taj na\u010din pretvaraju u alate za dugotrajni nadzor, \u0161to je u skladu sa \u0161irim \u0161pijunskim ciljevima ove grupe.<\/p>\n<p>Upotreba alata <em>FruitStone<\/em>, centralizovane konzole za operatere u okviru grupe <em>Midnight Blizzard<\/em>, obezbje\u0111uje prilago\u0111eno preuzimanje podataka sa vi\u0161e ciljeva. Ovim se pove\u0107ava obim ugro\u017eenih informacija, uz istovremeno smanjenje rizika od otkrivanja pojedina\u010dnog zlonamjernog modula.<\/p>\n<p>Slo\u017eenost ovih mogu\u0107nosti isti\u010de sposobnost grupe <em>Midnight Blizzard<\/em> da iskoristi digitalne i fizi\u010dke ta\u010dke ulaza radi izvla\u010denja podataka velike vrijednosti. Funkcije nadzora privremene memorije i <a href=\"https:\/\/sajberinfo.com\/en\/2021\/10\/01\/keyloggers\/\" target=\"_blank\" rel=\"nofollow noopener\">bilje\u017eenja unosa sa tastature<\/a> (eng. <em>keylogging<\/em>), ugra\u0111ene u zlonamjerne module poput alata <em>CornFlake<\/em>, slu\u017ee za presretanje osjetljivih unosa u stvarnom vremenu. Na taj na\u010din se presre\u0107u lozinke ili povjerljivi dokumenti, bez ostavljanja forenzi\u010dkih tragova na ugro\u017eenim sistemima.<\/p>\n<p>Ovaj pristup se razlikuje od ranijih kampanja, jer daje mogu\u0107nost zlonamjernim akterima da preuzimaju pristupne podatke pasivnim sredstvima, umjesto da se oslanjaju isklju\u010divo na la\u017ena okru\u017eenja ili tehnike manipulacije korisnicima.<\/p>\n<p>Sposobnost dinami\u010dkog prilago\u0111avanja ciljeva prikupljanja putem konfiguracionih datoteka tokom rada, kao \u0161to je <em>sync.dat<\/em>, dodatno pokazuje usmjerenost ove grupe na skalabilnost i otpornost. Time se obezbje\u0111uje dugotrajan pristup, \u010dak i nakon neutralizacije po\u010detnih vektora ugro\u017eavanja.<\/p>\n<p>Taktike grupe <em>Midnight Blizzard<\/em> odra\u017eavaju strate\u0161ku evoluciju u prikupljanju pristupnih podataka pod pokroviteljstvom dr\u017eave, pri \u010demu se te\u017ei\u0161te pomjera sa izolovanih ugro\u017eavanja na sistemsko preuzimanje podataka kroz me\u0111usobno povezane korporativne mre\u017ee.<\/p>\n<p>&nbsp;<\/p>\n<h2><span class=\"ez-toc-section\" id=\"APT29_%E2%80%93_MIDNIGHT_BLIZZARD\"><\/span><strong><em>APT29 \u2013 MIDNIGHT BLIZZARD<\/em><\/strong><span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p>Grupa zlonamjernih aktera pod nazivom <em>APT29<\/em> ili <em>Midnight Blizzard<\/em> (poznata jo\u0161 pod nazivima <em>CozyBear, The Dukes, Group 100, CozyDuke, EuroAPT, CozyCar, Cozer, Office Monkey, YTTRIUM, Iron Hemlock, Iron Ritual, Cloaked Ursa, Nobelium, Group G0016, UNC2452, Dark Halo, NobleBarron<\/em>) je <a href=\"https:\/\/sajberinfo.com\/en\/2020\/12\/08\/apt-sponzorisani-napadi\/\" target=\"_blank\" rel=\"nofollow noopener\">napredna trajna prijetnja<\/a> (<em>APT<\/em>) aktivna od 2008. godine i smatra se proizvodom Spoljne obavje\u0161tajne slu\u017ebe Ruske federacije \u2013 <em>SVR<\/em> (rus. <em>\u0421\u043b\u0443\u0436\u0431\u0430 \u0432\u043d\u0435\u0448\u043d\u0435\u0439 \u0440\u0430\u0437\u0432\u0435\u0434\u043a\u0438 \u0420\u043e\u0441\u0441\u0438\u0439\u0441\u043a\u043e\u0439 \u0424\u0435\u0434\u0435\u0440\u0430\u0446\u0438\u0438 <\/em>\u2013<em> \u0421\u0412\u0420 \u0420\u0424<\/em>).<\/p>\n<p>Veoma malo zlonamjernih aktera pokazuje pokazuje tehni\u010dku disciplinu i naprednost <em>APT29<\/em>, posebno u sposobnosti da se prilagodi odbrambenim taktikama sajber bezbjednosti, prodre u dobro za\u0161ti\u0107ene mre\u017ee i primjeni zlonamjerni softver sa anti-forenzi\u010dkim mogu\u0107nostima.<\/p>\n<p><em>APT29<\/em> prvenstveno cilja na zapadne vlade i srodne organizacije, kao \u0161to su vladina ministarstva i agencije, politi\u010dki istra\u017eiva\u010dki centri i vladini podizvo\u0111a\u010di. Mete su tako\u0111e uklju\u010divale vlade \u010dlanica Zajednice nezavisnih dr\u017eava; azijske, afri\u010dke i bliskoisto\u010dne vlade; organizacije povezane sa \u010de\u010denskim ekstremizmom; i govornike ruskog jezika koji se bave nezakonitom trgovinom kontrolisanim supstancama i drogama.<\/p>\n<p>Poznato je da <em>APT29<\/em> grupa koristi ogroman arsenal zlonamjernog softvera, koji identifikovan kao <em>MiniDuke, CosmicDuke, OnionDuke, CozyDuke, CloudDuke, SeaDuke, HammerDuke, PinchDuke i GeminiDuke<\/em>.<\/p>\n<p>Posljednjih godina, <em>APT29<\/em> grupa je u\u010destvovala u o\u010digledno dvogodi\u0161njim kampanjama velikih <a href=\"https:\/\/sajberinfo.com\/en\/2022\/01\/02\/phishing-meta-su-ljudi-ne-tehnologija\/\" target=\"_blank\" rel=\"nofollow noopener\"><em>phishing<\/em> <\/a>razmjera protiv stotina ili \u010dak hiljada primalaca povezanih sa vladinim institucijama i povezanim organizacijama. Ove kampanje koriste pristup razbij i zgrabi koji uklju\u010duje brzu, ali bu\u010dnu provalu pra\u0107enu brzim prikupljanjem i preuzimanjem \u0161to je moguc\u0301e vi\u0161e podataka.<\/p>\n<p>Ako se otkrije da je ugro\u017eena meta vrijedna, <em>APT29<\/em> grupa \u0107e brzo promijeniti kori\u0161teni skup alata i prije\u0107i na upotrebu tajnijih taktika fokusiranih na trajno ugro\u017eavanje i dugoro\u010dno prikupljanje obavje\u0161tajnih podataka.<\/p>\n<p>Tokom 2013. godine, sigurnosni istra\u017eiva\u010di kompanije <em>Kaspersky<\/em> su <a href=\"https:\/\/securelist.com\/the-miniduke-mystery-pdf-0-day-government-spy-assembler-0x29a-micro-backdoor\/31112\/\" target=\"_blank\" rel=\"noopener\">prona\u0161li <em>MiniDuke<\/em><\/a>, napredni dio zlonamjernog softvera koji je zauzeo 60 vladinih agencija, istra\u017eiva\u010dkih centara i drugih visokoprofilnih organizacija u 23 zemlje, uklju\u010duju\u0107i SAD, Ma\u0111arsku, Ukrajinu, Belgiju i Portugal.<\/p>\n<p>Nakon toga <em>APT29<\/em> grupa dolazi ponovo u centar pa\u017enje tokom 2016. godine, kada su sigurnosni istra\u017eiva\u010di otkrili unutar servera Demokratskog nacionalnog komiteta, tra\u017ee\u0107i obavje\u0161tajne podatke poput opozicionog istra\u017eivanja Donalda Trampa, Republikanskog kandidata za predsjednika u to vrijeme.<\/p>\n<p>Grupa se ponovo pojavila u danima nakon Trampove izborne pobjede te godine sa velikim <a href=\"https:\/\/sajberinfo.com\/en\/2022\/02\/23\/phishing\/\" target=\"_blank\" rel=\"nofollow noopener\"><em>phishing <\/em><\/a>napadom koji je ciljao na desetine organizacija u vladi, vojsci, odbrambenim ugovorima, medijima i drugim industrijama.<\/p>\n<p>Poslije toga, tokom 2020 godine, ameri\u010dka vlada <em>APT29<\/em> grupu povezuje sa napadom na <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/the-solarwinds-cyberattack-the-hack-the-victims-and-what-we-know\/\" target=\"_blank\" rel=\"noopener\">lanac snabdijevanja<em> SolarWinds<\/em><\/a> koji je tako\u0111e uticao i na kompaniju <em>Microsoft<\/em> u to vrijeme, po\u0161to je kompanija potvrdila da je napad <em>SolarWinds<\/em> dozvolio napada\u010dima da ukradu izvorni k\u00f4d za ograni\u010den broj komponenti <em>Azure<\/em>, <em>Intune<\/em> i <em>Exchange<\/em>. Nakon toga, kompanija <em>Microsoft<\/em> je bila <a href=\"https:\/\/www.bleepingcomputer.com\/news\/microsoft\/nobelium-hackers-accessed-microsoft-customer-support-tools\/\" target=\"_blank\" rel=\"noopener\">meta uspje\u0161nog napada<\/a> u junu 2021. godine, kada je <em>APT29<\/em> grupa dobila pristup alatima za korisni\u010dku podr\u0161ku.<\/p>\n<p>Nakon ne\u017eeljene pa\u017enje koju je <em>APT29<\/em> grupa dobila posljednjih godina, ona je u velikoj mjeri ponovo osmislila sebe. To vi\u0161e nije jedinstven entitet, ve\u0107 niz grupa, od kojih se neke vjerovatno sastoje od izvo\u0111a\u010da radova. Tokom svega toga, <em>APT29<\/em> se specijalizovao ne toliko za iskori\u0161tavanje egzoti\u010dnih ranjivosti <a href=\"https:\/\/sajberinfo.com\/en\/2023\/04\/11\/zero-day\/\" target=\"_blank\" rel=\"nofollow noopener\">nultog dana<\/a>, ve\u0107 za zloupotrebu postoje\u0107ih tehnologija \u2013 posebno onih u oblaku \u2013 na nove na\u010dine za dobijanje i odr\u017eavanje postojanosti unutar jako oja\u010danih mre\u017ea.<\/p>\n<p>&nbsp;<\/p>\n<h2><span class=\"ez-toc-section\" id=\"ZAKLJUCAK\"><\/span><strong>ZAKLJU\u010cAK<\/strong><span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p>Operacije grupe <em>Midnight<\/em> <em>Blizzard<\/em> otkrivaju prora\u010dunato oslanjanje na centralizovanu infrastrukturu u ugostiteljskim objektima, pri \u010demu pru\u017eaoci upravljanih usluga djeluju kao poja\u010diva\u010di kampanja prikupljanja pristupnih podataka pod pokroviteljstvom dr\u017eave.<\/p>\n<p>Ciljanjem zajedni\u010dkih sistema u okviru hotelskih lanaca i kongresnih centara, ova grupa obezbje\u0111uje \u0161irok pristup bez potrebe za ugro\u017eavanjem pojedina\u010dnih objekata. Na taj na\u010din se bri\u0161u tradicionalne granice izme\u0111u direktnih napada i sistemskih ranjivosti.<\/p>\n<p>Ugradnja varijanti zlonamjernog softvera pobolj\u0161anih vje\u0161ta\u010dkom inteligencijom, poput verzije alata <em>CornFlake<\/em> zasnovane na jeziku <em>Rust<\/em>, nagla\u0161ava pomak ka prilagodljivim mehanizmima postojanosti. Na taj na\u010din se zlonamjernim akterima daje mogu\u0107nost da razvijaju svoje tehnike u stvarnom vremenu, istovremeno izbjegavaju\u0107i otkrivanje putem kratkotrajnih protokola <a href=\"https:\/\/sajberinfo.com\/en\/2022\/04\/10\/enkripcija-podataka-funkcionisanje-i-vrste-epizoda-2\/\" target=\"_blank\" rel=\"nofollow noopener\">\u0161ifrovanja<\/a>.<\/p>\n<p>Upotreba provjere autenti\u010dnosti putem k\u00f4da ure\u0111aja u sistemu <em>Microsoft Entra<\/em> dodatno pokazuje sposobnost grupe <em>Midnight Blizzard <\/em>da iskori\u0161tava pouzdanu infrastrukturu. Na taj na\u010din se stvarni tokovi korisnika pretvaraju u vektore za neovla\u0161teni pristup, bez potrebe za la\u017enim stranicama za prijavu ili presretanjem lozinki.<\/p>\n<p>Oslanjanje ove kampanje na portale za prijavu isti\u010de \u0161iri trend, odnosno pretvaranje automatizovanih mre\u017enih odnosa u oru\u017eje u okru\u017eenjima u kojima korisnici o\u010dekuju neprimjetnu povezanost. Grupa <em>Midnight Blizzard<\/em> je ovaj proces usavr\u0161ila ugradnjom la\u017enih upita, poput la\u017enih a\u017euriranja i poruka o popravci. Na taj na\u010din se manipuli\u0161e pona\u0161anjem internet pregleda\u010da, a psiholo\u0161kim signalima se \u017ertve prisiljavaju na izvr\u0161avanje zlonamjernog korisnog tereta.<\/p>\n<p>Ova metoda ne samo da pro\u0161iruje povr\u0161inu napada, ve\u0107 i smanjuje zavisnost od tradicionalnih modela isporuke zlonamjernog softvera. Time se pripisivanje odgovornosti \u010dini izazovnijim za odbrambene timove.<\/p>\n<p>Prisustvo operaterskih konzola poput alata <em>FruitStone<\/em> ukazuje na nivo centralizovane kontrole nad zlonamjernim modulima. Na taj na\u010din se zlonamjernim akterima daje mogu\u0107nost da dinami\u010dki prilago\u0111avaju ciljeve prikupljanja i rotacije infrastrukture bez potrebe za direktnom ponovnom instalacijom. Ova osobina pove\u0107ava operativnu prilagodljivost u dugotrajnim \u0161pijunskim naporima.<\/p>\n<p>S razvojem pejza\u017ea prijetnji, sposobnost grupe <em>Midnight Blizzard<\/em> da uskladi razvoj zlonamjernog softvera sa pristupom pru\u017ealaca usluga postavlja klju\u010dna pitanja o otpornosti zajedni\u010dkih digitalnih ekosistema.<\/p>\n<p>Usmjerenost ove grupe na alate za dugotrajni nadzor, poput alata <em>ChocoShell<\/em> koji prikuplja pristupne podatke tehnikama zadr\u017eavanja u memoriji, odra\u017eava sve ve\u0107i naglasak na pasivno presretanje podataka naspram aktivnog iskori\u0161tavanja. Ova promjena podrazumijeva da budu\u0107e kampanje mogu dati prioritet neprimjetnosti i dugoro\u010dnoj infiltraciji, a ne trenutnom ugro\u017eavanju. Time se vremenski okviri za odgovor na incidente \u010dine slo\u017eenijim.<\/p>\n<p>Nastavljeno usavr\u0161avanje ovih taktika od strane grupe <em>Midnight Blizzard<\/em> signalizira trajnu posve\u0107enost \u0161pijuna\u017ei pod pokroviteljstvom dr\u017eave. To name\u0107e potrebu da organizacije preispitaju svoju odbranu od prijetnji na nivou infrastrukture.<\/p>\n<p>Ono \u0161to ostaje nejasno jeste da li \u0107e oslanjanje ove grupe na centralizovane pru\u017eaoce upravljanih usluga na kraju izlo\u017eiti ranjivosti u sopstvenom lancu snabdijevanja. Time bi se stvorile prilike za kontrabavje\u0161tajne napore usmjerene na iskori\u0161tavanje tih istih zajedni\u010dkih sistema koje ova grupa pretvara u oru\u017eje.<\/p>\n<p>&nbsp;<\/p>\n<h2><span class=\"ez-toc-section\" id=\"PREPORUKE\"><\/span><strong>PREPORUKE<\/strong><span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p>S obzirom na opisane prijetnje i taktike djelovanja grupe <em>Midnight Blizzard<\/em>, u nastavku se navode preporuke za ja\u010danje bezbjednosti i smanjenje rizika od ugro\u017eavanja.<\/p>\n<ol>\n<li>Koristiti pouzdanu virtualnu privatnu mre\u017eu za \u0161ifrovanje podataka pri povezivanju na neza\u0161ti\u0107ene mre\u017ene portale. Javne be\u017ei\u010dne mre\u017ee \u010desto ugro\u017eavaju grupe poput <em>Midnight Blizzard<\/em>, koje iskori\u0161tavaju ove mre\u017ee za prikupljanje pristupnih podataka.<\/li>\n<li>Zlonamjerni akteri opona\u0161aju a\u017euriranja kori\u0161tenjem la\u017enih stranica na portalima za prijavu, stoga je potrebno instalirati isklju\u010divo a\u017euriranja sa provjerenih izvora direktno preko pode\u0161avanja ure\u0111aja, a ne preko ekrana za prijavu na mre\u017eu. Kampanje grupe <em>Midnight Blizzard<\/em> \u010desto koriste obmanjuju\u0107a korisni\u010dka okru\u017eenja kako bi prevarile korisnike da izvr\u0161e zlonamjerni <a href=\"https:\/\/sajberinfo.com\/en\/2023\/04\/11\/payload\/\" target=\"_blank\" rel=\"nofollow noopener\">korisni teret<\/a>.<\/li>\n<li>Pratiti neuobi\u010dajenu aktivnost <em>Microsoft Graph<\/em>, kao \u0161to su neo\u010dekivano prikupljanje elektronske po\u0161te ili zahtjevi za pristupom. Uvesti <a href=\"https:\/\/sajberinfo.com\/en\/2026\/05\/30\/multi-factor-authentication-mfa\/\" target=\"_blank\" rel=\"nofollow noopener\">provjeru identiteta u vi\u0161e koraka<\/a> (<em>MFA<\/em>) i ograni\u010diti dozvole nad <em>API<\/em> okru\u017eenjima vezanim za korisni\u010dke naloge, s obzirom na to da <em>Midnight Blizzard<\/em> koristi ove mehanizme za zaobila\u017eenje slojeva bezbjednosti.<\/li>\n<li>Postaviti alate za otkrivanje na krajnjim ure\u0111ajima koji prepoznaju mehanizme postojanosti, kao \u0161to su klju\u010devi u sistemskom registru, zakazani zadaci ili skrivene usluge (npr. <em>exe<\/em>). Zlonamjerni moduli grupe <em>Midnight Blizzard<\/em> koriste takve tehnike kako bi odr\u017eali dugoro\u010dni pristup na inficiranim ure\u0111ajima.<\/li>\n<li>Blokirati tokove provjere identiteta putem k\u00f4da ure\u0111aja osim ako nisu nedvosmisleno potrebni za poslovne svrhe. Zlonamjerni akteri preusmjeravali su korisnike na stvarne <em>Microsoft<\/em> stranice za prijavu koriste\u0107i la\u017ene k\u00f4dove, \u010dime se omogu\u0107ava neovla\u0161teno preuzimanje sesija bez potrebe za lozinkama.<\/li>\n<li>Uvesti filtriranje mre\u017enog saobra\u0107aja na nivou mre\u017enog prolaza radi otkrivanja i blokiranja preusmjeravanja sa portala za prijavu ka sumnjivim domenima. Na taj na\u010din se spre\u010dava preusmjeravanje korisnika na infrastrukturu kojom upravljaju zlonamjerni akteri tokom provjera povezanosti.<\/li>\n<li>Sprovoditi edukaciju zaposlenih koji \u010desto putuju o <em>phishing<\/em> taktikama, kao \u0161to su la\u017ene poruke o popravci mre\u017ee ili uputstva za instalaciju <em>APK<\/em> Kampanje grupe <em>Midnight Blizzard<\/em> koriste <a href=\"https:\/\/sajberinfo.com\/en\/2026\/05\/26\/social-engineering\/\" target=\"_blank\" rel=\"nofollow noopener\">dru\u0161tveni in\u017eenjering<\/a> putem portala za prijavu kako bi prevarile korisnike operativnog sistema <em>Android<\/em> i <em>Windows<\/em> da preuzmu zlonamjerni softver.<\/li>\n<li>Redovno a\u017eurirati izvore informacija o prijetnjama u vezi sa domenima i <em>IP<\/em> adresama povezanim sa <em>Midnight Blizzard<\/em>. Uklju\u010diti ove informacije u sisteme za upravljanje bezbjednosnim informacijama i doga\u0111ajima (eng. <em>security information and event management \u2013 SIEM<\/em>) ili platforme za razmjenu informacija o sajber prijetnjama (eng. <em>malware information sharing platform \u2013 MISP<\/em>) radi otkrivanja zlonamjerne aktivnosti u stvarnom vremenu.<\/li>\n<li>Koristiti alate za forenziku memorije radi otkrivanja zlonamjernog softvera zasnovanog na <em>PowerShell<\/em>, kao \u0161to je <em>ChocoShell<\/em>, koji se izvr\u0161ava u memoriji i prikuplja podatke za prijavu bez ostavljanja tradicionalnih potpisa datoteka. Ovo odgovara skrivenim taktikama primjenjivanim od strane podgrupe <em>Storm-2945<\/em> iz sastava <em>Midnight Blizzard<\/em>.<\/li>\n<li>Uspostaviti politike kontrole aplikacija kako bi se sprije\u010dilo izvr\u0161avanje neovla\u0161tenih izvr\u0161nih datoteka na krajnjim ure\u0111ajima. Moduli <em>CornFlake<\/em> maskiraju se kao <em>Cloud Sync Service<\/em>, ali stroga lista dozvoljenih aplikacija mo\u017ee blokirati njihovo izvr\u0161avanje.<\/li>\n<li>Upotrijebiti platforme za otkrivanje prijetnji vo\u0111ene vje\u0161ta\u010dkom inteligencijom radi analize obrazaca saobra\u0107aja i uo\u010davanja nepravilnosti, kao \u0161to je brzo formiranje izvr\u0161nih datoteka nakon provjera povezanosti, \u0161to predstavlja \u010dest pokazatelj raspore\u0111ivanja zlonamjernog softvera <em>CornFlake<\/em>.<\/li>\n<\/ol>\n<p>S obzirom na to da <em>Midnight Blizzard<\/em> nastavlja da razvija svoje taktike, primjena navedenih preventivnih mjera predstavlja su\u0161tinsku neophodnost za ubla\u017eavanje rizika koje nose kampanje ove grupe usmjerene na prikupljanje pristupnih podataka.<\/p>","protected":false},"excerpt":{"rendered":"<p>Grupa Midnight Blizzard iskori\u0161tava portale za provjeru identiteta na hotelskim be\u017ei\u010dnim mre\u017eama kako bi preusmjerila goste ka infrastrukturi kojom upravlja i inficirala korisnike zlonamjernim softverom. Kompanija Microsoft je izdala upozorenje da je navedena kampanja&#46;&#46;&#46;<\/p>","protected":false},"author":1,"featured_media":9704,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[4595,3410,894,4597,3782,702,4599,4581,3413,4598,4596,4592,4600,3726,76],"class_list":["post-9700","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-hronike","tag-bezicne-mreze","tag-cyber-security","tag-data-breach","tag-digitalna-infiltracija","tag-internet-pregledac","tag-midnight-blizzard","tag-prijetnje-iz-sjenke","tag-ranjivost-sistema","tag-sajber-napad","tag-spijunske-kampanje","tag-ugostiteljski-objekti","tag-ugrozavanje-podataka","tag-wireless-network","tag-zastita-mreze","tag-zlonamjerni-softver"],"_links":{"self":[{"href":"https:\/\/sajberinfo.com\/en\/wp-json\/wp\/v2\/posts\/9700","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/sajberinfo.com\/en\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/sajberinfo.com\/en\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/sajberinfo.com\/en\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/sajberinfo.com\/en\/wp-json\/wp\/v2\/comments?post=9700"}],"version-history":[{"count":6,"href":"https:\/\/sajberinfo.com\/en\/wp-json\/wp\/v2\/posts\/9700\/revisions"}],"predecessor-version":[{"id":9707,"href":"https:\/\/sajberinfo.com\/en\/wp-json\/wp\/v2\/posts\/9700\/revisions\/9707"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/sajberinfo.com\/en\/wp-json\/wp\/v2\/media\/9704"}],"wp:attachment":[{"href":"https:\/\/sajberinfo.com\/en\/wp-json\/wp\/v2\/media?parent=9700"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/sajberinfo.com\/en\/wp-json\/wp\/v2\/categories?post=9700"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/sajberinfo.com\/en\/wp-json\/wp\/v2\/tags?post=9700"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}