Microsoft Threat Intelligence ilmoittaa paljastaneensa laajamittaisen venäläisten hakkereiden kampanjan, joka kohdistui hotellien, konferenssikeskusten ja muiden julkisten tilojen Wi-Fi-infrastruktuuriin eri puolilla maailmaa.
Hyökkäyksen kohteina olivat hotellit ja tapahtumapaikat, joissa käytetään niin sanottuja captive portal -kirjautumissivuja. Ne ovat verkkosivuja, jotka avautuvat automaattisesti käyttäjän kirjautuessa julkiseen langattomaan verkkoon.
Microsoft epäilee, että hyökkääjät onnistuivat murtautumaan useiden Wi-Fi-operaattoreiden yhteisesti käyttämiin palveluihin, jotka hallinnoivat näitä kirjautumissivuja.
– Jos tämä pitää paikkansa, yksi onnistunut hyökkäys olisi voinut antaa hyökkääjille pääsyn samanaikaisesti suureen määrään hotellien ja muiden julkisten tilojen Wi-Fi-verkkoja, Microsoft toteaa raportissaan.
Hyökkäyskampanjan aikana käyttäjät ohjattiin huomaamattomasti hyökkääjien hallitsemaan tietojenkalasteluinfrastruktuuriin, minkä jälkeen heidän laitteilleen levitettiin haittaohjelmia.
Haittaohjelmat naamioitiin selain- tai käyttöjärjestelmäpäivityksiksi. Päivityskehotukset ilmestyivät automaattisten internetyhteyden tarkistusten yhteydessä, jotka selaimet suorittavat heti uuteen verkkoon kirjautumisen jälkeen.
Microsoftin mukaan hyökkäyksen toteutti Storm-2945-hakkeriryhmä, jonka yhtiö yhdistää Midnight Blizzard -nimiseen kybervakoiluryhmään.
Microsoft on raportoinut ryhmän toiminnasta useaan otteeseen ja katsoo sen toimivan Venäjän ulkomaantiedustelupalvelu SVR:n alaisuudessa.
Microsoftin mukaan Midnight Blizzard vastasi myös vuonna 2020 toteutetusta laajasta SolarWinds-ohjelmiston kautta tehdystä kyberhyökkäyksestä, joka kohdistui Yhdysvaltain valtion virastoihin sekä vuonna 2023 paljastuneesta Outlook-sähköpostijärjestelmän tietomurrosta.