Ambassades in Moskou zijn het doelwit van man-in-the-middle (MITM) aanvallen die op het niveau van de internetprovider plaatsvinden en systemen met malware proberen te infecteren, zo claimt Microsoft. Het bedrijf heeft een analyse van de aanval en daarbij gebruikte malware online geplaatst. De aanval bestaat uit verschillende stappen waarbij de gebruiker ook een belangrijke rol speelt.
Bij de eerste stap van de aanval laten de aanvallers het aangevallen systeem, door het onderscheppen van een request, geloven dat het achter een zogenoemde 'captive portal' zit. Dit zijn legitieme pagina's die worden gebruikt om toegang tot het netwerk te krijgen. Zo moet een gebruiker bijvoorbeeld eerst aangeboden voorwaarden accepteren voordat die netwerktoegang krijgt. Wifi-netwerken in hotels of op luchthavens maken er bijvoorbeeld gebruik van.
Wanneer Windows achter een captive portal zit wordt de Windows Test Connectivity Status Indicator gestart. Deze service kijkt of het systeem internet heeft door een request naar www.msftconnecttest.com/redirect te sturen, die vervolgens naar msn.com redirect. Bij de MITM-aanvallen wordt deze redirect volgens Microsoft onderschept. De gebruiker wordt doorgestuurd naar een domein van de aanvallers dat een certificaat-foutmelding aan de gebruiker laat zien. De gebruiker krijgt daarbij een bestand aangeboden om het probleem te verhelpen.
Het aan de gebruiker aangeboden bestand is in werkelijkheid de ApolloShadow-malware, aldus Microsoft. De malware installeert rootcertificaten die van antivirusbedrijf Kaspersky afkomstig lijken. De onderzoekers van Microsoft denken dat de aanvallers op deze manier TLS van het internetverkeer strippen om zo tokens en inloggegevens van de gebruiker te stelen. Daarnaast maken de aanvallers op het systeem ook een administrator aan, om zo "persistent access" te hebben", aldus Microsoft.
Volgens de onderzoekers is de aanvalscampagne al zeker sinds 2024 gaande en vormt die een risico voor ambassades, diplomatieke entiteiten en andere gevoelige organisaties die in Moskou opereren, en dan met name partijen die van lokale internetproviders gebruikmaken. Microsoft adviseert om al het verkeer via een versleutelde tunnel naar een vertrouwd netwerk te routeren, of een vpn-dienst van een satelliet-gebaseerde provider te gebruiken. Twee jaar geleden waarschuwde antivirusbedrijf ESET dat buitenlandse ambassades in Belarus op soortgelijke wijze werden aangevallen.
Je bent niet ingelogd en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.