هکرهای دولتی روسیه با نفوذ به روترهای آسیبپذیر، ترافیک کاربران را منحرف و رمزهای Outlook و توکنهای احراز هویت را سرقت میکنند.
به گزارش سرویس اینترنت و شبکه تکناک، مرکز ملی امنیت سایبری بریتانیا (NCSC) در یک هشدار رسمی اعلام کرد که گروه هکری وابسته به دولت روسیه، موسوم به APT28، از سال ۲۰۲۴ تاکنون با بهرهگیری از روترهای کوچک اداری و خانگی (SOHO) آسیبپذیر، اقدام به دستکاری تنظیمات DHCP و DNS این دستگاهها میکند و ترافیک کاربران را به زیرساختهای تحت کنترل خود بازگردانی مینماید؛ هدفی که به طور مستقیم سرقت گذرواژهها و رمزهای احراز هویت سرویسهای وب و ایمیل نظیر Outlook را دنبال میکند. بر اساس ارزیابی NCSC، این گروه به طور قطع با «مرکز ۸۵ عملیات ویژه» اداره اصلی اطلاعات نظامی روسیه (GRU Unit 26165) مرتبط است.
حتما بخوانید: هکرهای لازاروس کرهشمالی با طعمههای استخدامی تولیدکنندگان پهپاد اروپا را هدف گرفتند
در این زنجیره حمله، مهاجمان ابتدا سرورهای مجازی را به عنوان DNS Resolver مخرب پیکربندی میکنند و سپس با بازنویسی تنظیمات DHCP روترهای آلوده، آنها را به سمت این زیرساخت هدایت مینمایند. در نتیجه، تمامی دستگاههای متصل به شبکه (از لپتاپ گرفته تا تلفنهای همراه) به طور خودکار این تنظیمات را دریافت و درخواستهای DNS خود را به سمت سرورهای مهاجم ارسال میکنند. در مرحله بعد، درخواستهای مرتبط با دامنههای هدف، از جمله صفحات ورود سرویسهای ایمیل به IPهای تحت کنترل مهاجم هدایت و زیرساخت «مرد میانی» برای رهگیری و سرقت اطلاعات ورود فعال میشود. در مقابل، درخواستهای غیرهدف به مسیرهای معتبر بازگردانده میشوند تا از ایجاد اختلال در ارتباطات جلوگیری شود.
پس از قرار گرفتن کاربر در مسیر ترافیک مهاجم، APT28 تلاش میکند گذرواژهها و توکنهای احراز هویت از جمله OAuth را از نشستهای مرورگر و اپلیکیشنهای دسکتاپ استخراج کند. در فهرست اهداف این کمپین، دامنههای مرتبط با سرویس Outlook و Microsoft 365 نیز دیده میشوند. در بخش فنی گزارش، روتر TP-Link WR841N به عنوان یکی از دستگاههای اصلی مورد سوءاستفاده معرفی میشود که به احتمال زیاد از طریق آسیبپذیری CVE-2023-50224 مورد نفوذ قرار میگیرد؛ نقصی که امکان استخراج اطلاعات احراز هویت و سرقت رمزهای Outlook را از طریق درخواست HTTP GET فراهم میکند. پس از دستیابی به دسترسی مدیریتی، مهاجم با ارسال درخواست دوم، تنظیمات DNS را بازنویسی میکند و سرور DNS اولیه را به IP مخرب و سرور ثانویه را به مقدار پیشین تغییر میدهد.
بیشتر بخوانید: هکرها ۱/۸ ترابایت اطلاعات را از لاجیتک سرقت کردند؛ آسیبپذیری روز صفر مقصر اصلی

برای مطالعه بیشتر: گوگل از یک گروه هکری چینی شکایت کرد
همچنین این هشدار بیش از ۲۰ مدل دیگر از روترهای TP-Link و مجموعهای از دستگاههای MikroTik را در فهرست اهداف این کمپین قرار داده است. بخشی از زیرساخت مهاجم نیز درخواستهای DNS منتقلشده از روترهای آلوده MikroTik را دریافت کرده و در عملیاتهای تعاملی علیه زیرمجموعهای کوچک (مستقر در اوکراین) مورد استفاده قرار گرفته است. NCSC این عملیات را «فرصتطلبانه و گسترده» توصیف میکند که در آن مهاجمان با اسکن انبوه دستگاههای آسیبپذیر، قربانیان ارزشمند را برای تحلیل اطلاعاتی جدا میکنند. این نهاد برای کاهش ریسک، بهروزرسانی مداوم فریمور، جلوگیری از دسترسی اینترنتی به رابط مدیریت روتر و فعالسازی احراز هویت چندمرحلهای را توصیه کرده است.
گروه APT28 که با نامهایی مانند: Fancy Bear، Forest Blizzard و Sofacy نیز شناخته میشود، پیشتر به حملات سایبری علیه پارلمان آلمان در سال ۲۰۱۵ و تلاش برای نفوذ به سازمان منع سلاحهای شیمیایی در سال ۲۰۱۸ نسبت داده شده بود.

















