Kaspersky Lab despre campania "Darkhotel": directori de companii devin victime ale unei echipe de spionaj de elită
Membrii echipei Global Research and Analysis (GReAT) din cadrul companiei software ruse Kaspersky Lab au analizat campania de spionaj cibernetic "Darkhotel", campanie activă de cel puțin patru ani prin care sunt sustrase informații confidențiale de la directori de companii care călătoresc în străinătate.
Darkhotel vizează victime care se cazează în hoteluri de lux, iar echipa din spatele campaniei nu atacă aceeași persoană de două ori. Oerațiunile Darkhotel sunt executate cu precizie, obținând toate datele importante de la primul atac. Ulterior, atacatorii își acoperă urmele și își sistează activitățile până când identifică următoarea țintă. Printre victime se află directori de corporații din SUA și Asia. Amenințarea este încă activă, avertizează Kaspersky Lab.
Metoda de lucru Darkhotel
Actorul Darkhotel are o metodă eficientă de pătrunde în rețelele hotelurilor, oferind atacatorilor un acces amplu și de lungă durată, vizând inclusiv sistemele considerate private și sigure. Atacatorii acționează când victimele se conectează la rețeaua Wi-Fi a hotelului, introducând numărul camerei și numele de familie pentru logare. Infractorii cibernetici identifică victimele în momentul conectării la rețeaua compromisă și le solicită să descarce și să instaleze un backdoor sub forma unei actualizări pentru un software legitim Google Toolbar, Adobe Flash sau Windows Messenger. Victima descarcă pachetul, infectând dispozitivul cu un backdoor – software-ul de spionaj cibernetic Darkhotel.
În urma instalării, backdoor-ul poate fi utilizat pentru a descărca instrumente mai avansate cu scopul de a sustrage informații confidențiale: un keylogger avansat cu semnătură digitală, troianul Karba și un modul specializat în extragerea de informații. Aceste instrumente colectează date despre sistem și despre software-ul de securitate instalat, sustrag parolele salvate în Firefox, Chrome și Internet Explorer, Gmail Notifier, Twitter, Facebook, parolele de logare în conturile de Yahoo! și Google, precum și alte informații confidențiale. Victimele riscă să piardă informații importante, precum fișiere proprietate intelectuală a organizațiilor pe care le reprezintă. După operațiune, atacatorii șterg instrumentele infiltrate în rețeaua hotelului și își sistează temporar operațiunile.
În ultimii ani, Darkhotel a atacat cu succes oameni cu funcții importante, utilizând metode și tehnici mai avansate decât cele utilizate în atacurile tipice, spune Kurt Baumgartner, Principal Security Researcher la Kaspersky Lab. Acest actor are competență operațională, capacități matematice și de analiză criptografică, precum și alte resurse capabile să infecteze rețele comerciale de încredere, vizând diferite categorii specifice de victime cu precizie strategică, încheie Kurt Baumgartner.
Cercetătorii Kaspersky Lab au descoperit într-un string al codului periculos Darkhotel o urmă care indică un vorbitor de limba coreeană. Produsele Kaspersky Lab detectează și neutralizează programele periculoase și variantele utilizate în setul de instrumente Darkhotel. Kaspersky Lab colaborează cu multiple organizații de profil pentru a rezolva cazul Darkhotel.
Cum pot fi evitate atacurile Darkhotel
În timpul călătoriilor, orice rețea, chiar și cele semi-private din hoteluri, poate fi periculoasă. Cazul Darkhotel ilustrează un vector de atac în plină evoluție: persoanele care posedă informații valoroase pot deveni cu ușurință victime Darkhotel sau ale unei operațiuni similare. Pentru a preveni aceste amenințări, Kaspersky Lab recomandă: utilizarea unui furnizor Virtual Private Network (VPN) care poate asigura un canal de comunicare criptat pentru accesarea rețelelor Wi-Fi publice sau semi-publice; În călătorii, orice actualizare de software este suspicioasă și trebuie să te asiguri că programul este dezvoltat de un furnizor de încredere. Soluția de securitate trebuie să oferă protecție și împotriva amenințărilor nou dezvoltate, și nu doar protecție antivirus de bază.
Kaspersky Lab este prezentă în aproximativ 200 de țări și protejează peste 300 de milioane de utilizatori din întreaga lume.