Microsoft ha alertado de una nueva campaña de ciberespionaje atribuida a un grupo de hackers vinculado al Gobierno ruso que estaría utilizando redes WiFi públicas comprometidas para robar las credenciales de acceso a cuentas de Microsoft 365.
La campaña, bautizada como CaptiveCrunch, comenzó en mayo y según la firma de Satya Nadella se atribuye a Storm-2945, una subdivisión de Midnight Blizzard, también conocido como APT29 o Cozy Bear. Se trata de un grupo de ciberespionaje que, según distintas agencias de inteligencia occidentales, está respaldado por el Servicio de Inteligencia Exterior de Rusia (SVR).
La investigación apunta a que los atacantes lograron comprometer equipos que gestionan estas redes WiFi públicas y modificaron su configuración para redirigir el tráfico de los usuarios a servidores bajo su control. De esta forma podían interceptar las credenciales de acceso a Microsoft 365 de empleados que se conectaban mientras viajaban por motivos de trabajo.
La actividad fue detectada inicialmente por la firma de ciberseguridad ReliaQuest, que observó cambios en la configuración DNS de determinados routers. Estas modificaciones permitían desviar la navegación de las víctimas sin que estas fueran conscientes de ello.
Microsoft señala que los atacantes centraron sus esfuerzos en profesionales de sectores como servicios financieros, consultoría, despachos jurídicos, sanidad, energía y comercio minorista. El objetivo principal habría sido obtener información con fines de inteligencia.
Actualizaciones del navegador que no eran tales
Además del robo de credenciales, los ciberdelincuentes rusos distribuían programas maliciosos haciéndolos pasar por actualizaciones del navegador.
Una vez instalados, estos programas podían recopilar archivos, registrar las pulsaciones del teclado, capturar credenciales y tokens de sesión, acceder de forma remota al equipo e incluso activar el micrófono o la cámara del dispositivo.
La compañía también ha detectado intentos similares dirigidos a usuarios de Android, a quienes se les inducía a descargar aplicaciones maliciosas mediante técnicas de ingeniería social.
En algunos casos, las páginas fraudulentas solicitaban a las víctimas introducir un código de autenticación en la página oficial de inicio de sesión de Microsoft. Aunque esta técnica ya había sido utilizada anteriormente por el grupo, su integración en redes WiFi públicas aumenta las posibilidades de que los usuarios confíen en la solicitud y completen el proceso.
La firma de las ventanas asegura haber identificado un número elevado de redes comprometidas en organizaciones del sector de la hostelería y en otros entornos que utilizan este tipo de portales cautivos en varios países.
Desde Microsoft recomiendan verificar la legitimidad de cualquier solicitud de autenticación y evitar descargar supuestas actualizaciones de software desde páginas que aparezcan durante el proceso de conexión a Internet.

Deja un comentario