{"id":2175,"url":"\/distributions\/2175\/click?bit=1&hash=803b6e1bcbd9dfc4ba9456fda887a878c80d24df8d3a575913b14876e18923a5","title":"TJ \u0437\u0430\u043a\u0440\u043e\u0435\u0442\u0441\u044f 10 \u0441\u0435\u043d\u0442\u044f\u0431\u0440\u044f \u2014\u00a0\u043f\u0440\u043e\u0447\u0438\u0442\u0430\u0439\u0442\u0435 \u0430\u043d\u043e\u043d\u0441 \u0441 \u0434\u0435\u0442\u0430\u043b\u044f\u043c\u0438","buttonText":"\u0427\u0438\u0442\u0430\u0442\u044c","imageUuid":"d1d355d8-93a3-5140-aeae-14b03046b760","isPaidAndBannersEnabled":false}

Исследование: Хакеры из Fancy Bear научились красть данные через Wi-Fi в отелях Статьи редакции

Российская группировка начала делать это около года назад, а теперь получила доступ к разработкам, использованным в вирусах WannaCry и Petya.

Фото Getty

Исследовательская компания по кибербезопасности FireEye выяснила, что с осени 2016 года российская группировка хакеров Fancy Bear, которую связывали со взломами Демократической партии США, крадёт данные постояльцев европейских отелей.

Хакеры подключаются к местному Wi-Fi и перехватывают информацию пользователей. По словам специалистов, около месяца назад группировка начала использовать для взломов программу, предположительно созданную Агентством национальной безопасности США. С тех пор количество взломов увеличилось.

Уязвимости Wi-Fi

По данным специалистов FireEye, хакеры из Fancy Bear — профессионалы, плотно работающие со спецслужбами при Министерстве обороны РФ. Осенью 2016 года эксперты изучили корпоративный компьютер одного из своих клиентов и обнаружили в его файлах следы присутствия вируса. Оказалось, что он попал на компьютер через Wi-Fi в отеле, где отдыхала жертва.

Через 12 часов после подключения пользователя к точке доступа, к тому же Wi-Fi подключился неизвестный. Он перехватил личные данные жертвы, чтобы зайти к ней в компьютер, установил вирус и получил доступ к системным данным. Всё это время, как считают в FireEye, неизвестный находился в отеле, вероятно, внимательно следя за любыми подключениями к уязвимой точке доступа.

Стенд FireEye на конференции по кибербезопасности в Лас-Вегасе, 2016 год. Фото Reuters

Подобная схема кражи данных не нова. В интернете достаточно статей, предупреждающих об опасности подключения к незащищённым общественным точкам доступа. Однако в FireEye обнаружили, что в июле 2017 года предположительно российские хакеры начали применять новую технологию. Это вирус-эксплойт EternalBlue, к разработке которого, как считается, причастно Агентство национальной безопасности США. Вредоносная программа эксплуатирует уязвимости в протоколах Windows по типу WannaCry или Petya, сильно облегчая работу хакерам.

Несомненно, это новая методика работы Fancy Bear. Более скрытный способ собирать информацию о людях. Можно просто сидеть и перехватывать Wi-Fi-трафик

Бен Рид

Как хакеры крадут данные

До июля 2017 года в FireEye фиксировали лишь единичные вирусные атаки на постояльцев отелей. Однако за один летний месяц этого года специалисты отметили восемь атак: семь из них приходились на отели в европейских столицах, а одна — на отель на Ближнем Востоке.

Во всех случаях хакеры сначала проникали сквозь систему защиты, предположительно с помощью фишинговых писем. Затем злоумышленники запускали на компьютере Eternal Blue, позволяющий быстро захватить контроль над системой отеля. После этого они получали доступ к местному Wi-Fi. Далее в ход шла программа Responder, позволяющая не только мониторить пользователей и точки доступа, но скрытно перехватывать их логины и пароли.

Во всех случаях хакеры атаковали лишь дорогие отели — в основном те, где останавливаются бизнесмены или дипломаты. Неизвестно, взламывали ли они конкретных пользователей или их атаки были хаотичны. Специалисты предполагают, что злоумышленники могли лишь тестировать программу, и поэтому пока зафиксировано относительно немного атак.

Выводы исследователей

FireEye связали взломы отелей с Fancy Bear неслучайно. Эксперты основываются на программах GameFish и XTunnel, которые считаются детищем российских хакеров. Специалисты зафиксировали следы обеих программ на атакованных компьютерах. Кроме того, компания заявила, что между жертвами есть некая информационная связь, которая заинтересовала злоумышленников. В организации по кибербезопасности не раскрыли суть этих данных, сославшись на их конфиденциальность.

Если Fancy Bear действительно причастна к взломам, это будет первый подтверждённый случай, когда российские хакеры использовали наработки американских спецслужб. Впрочем, украинские власти уже обвинили Россию в распространении вируса Petya весной 2017 года. Он тоже использовал эксплойт Eternal Blue.

С этими обвинениями частично согласны киберспециалисты. Компания ESET считает виновными в распространении вируса, массово подкосившего инфраструктуру Украины, России, а также западно-европейских стран весной 2017 года, группировки TeleBots или Sandworm. А FireEye в свою очередь связала эти организации с Россией. При этом отмечается, что для однозначного вывода этих данных недостаточно.

Компьютер, подвергнувшийся атаке Petya. Фото TJ

Однако случай c Fancy Bear — далеко не единственный, когда под хакерский удар попали постояльцы дорогих отелей. В 2014 году неизвестные уже атаковали устройства клиентов гостиниц, найдя уязвимость в Wi-Fi точках. Тогда специалисты связали нападение со спецслужбами Южной Кореи.

Основное различие между тем и нынешним взломом кроется в мотивах злоумышленников. В 2014 году хакеры атаковали людей, предположительно имеющих доступ к правительственным данным США, Индии, Японии и Северной Кореи. В случае с нынешним взломом пока неизвестно, кто стал его жертвами.

Но даже если забыть о возможных политических мотивах взломов, исследование FireEye служит напоминанием об опасности открытых точек доступа. Специалисты предупредили, что с помощью новых разработок хакеры из Fancy Bear или другие злоумышленники могут перехватить данные пользователя даже если он использует VPN.

Эксперты посоветовали всем путешественникам не использовать общественный Wi-Fi в отелях, так как теперь нельзя быть уверенным, что данные постояльцев не перехватывают хакеры.

0
14 комментариев
Написать комментарий...
Престижный Кирилл

Это что получается, ssl/tls взломали? Как-то больно громко. Щас бы об этом весь интернет кричал дико.

Или все-таки новость про то, что люди пользуются старым софтом и нихуя не обновляют систему?

Ответить
Развернуть ветку
Бесплатный утюг

не обновляют систему и когда подключаются к сети на вопрос Windows «Разрешить ли доступ ПК в этой сети ко мне, как дома?» радостно отвечают «Да», не задумываясь

Ответить
Развернуть ветку
Согласный пёс_анон

Я в одной конторе решил пощупай вайфай трафик. В итоге принес it-директору на стол свой мобильный, где был открыт корпоративный портал авторизованный под его аккаунтом. Так что например куча бизнесменов могут ходить на хреново сделанные корпоративные сайты без ssl и вообще труба тогда.

Ответить
Развернуть ветку
Скучный Денис

Очередной выдуманный бред без доказательств. Перехват незащищённого трафика в общественных местах - любимое занятие школьников. Никаких вирусов и хакеров для этого не требуется.

Ответить
Развернуть ветку
Согласный пёс_анон

Сети разные бывают. В метро например трафик уже не перехватить так просто. В макдаке я последний раз пробовал в 2015, работало. Сейчас не знаю. Обычно там ничего интересного нет. Раньше были кривые приложения для вк, не умеющий в https, сейчас это все исправлено. Ловить просто так с наскока там нечего.

Ответить
Развернуть ветку
Скучный Денис

Исследование: хакеры из Fancy Bear крали данные через Wi-Fi в ресторанах быстрого питания в 2015 году.

Ответить
Развернуть ветку
Удивленный бас

Комментарий недоступен

Ответить
Развернуть ветку
Удивленный бас

Комментарий недоступен

Ответить
Развернуть ветку
Вчерашний Слава

Много чего сделают, неизвестно сколько одеев в дикой природе водится.
Дырку в винде закрыли после того как слили софт АНБ, а вот сколько лет до этого эту дыру использовали никто не знает.

Ответить
Развернуть ветку
Удивленный бас

Комментарий недоступен

Ответить
Развернуть ветку
Вчерашний Слава

Блин, еще раз, АНБ довольно долго ей пользовалась и легко могла сломать виндовс со всеми последними обновлениями. Апдейты спасают от уже известных и массовых угроз, от целевых атак они не спасут.

Ответить
Развернуть ветку
Удивленный бас

Комментарий недоступен

Ответить
Развернуть ветку
Громкий Артем

Комментарий недоступен

Ответить
Развернуть ветку
Согласный пёс_анон

3) за мат извени

Ответить
Развернуть ветку
Читать все 14 комментариев
null