APT28 атакует роутеры для перехвата данных через подмену DNS

APT

APT28 развернула масштабную кампанию по компрометации сетевого оборудования для проведения сложных атак на корпоративные и частные сети. Как следует из отчёта Национального центра кибербезопасности Великобритании, злоумышленники активно эксплуатируют уязвимости в популярных роутерах, чтобы перенастроить серверы доменных имён и перехватывать трафик жертв. Эта тактика позволяет группировке красть учетные данные для почтовых и веб-сервисов, включая пароли и токены OAuth, что ставит под угрозу конфиденциальность данных и целостность организаций по всему миру.

Описание

Группа APT28, также известная как Forest Blizzard, Fancy Bear и STRONTIUM, обладает высокой технической квалификацией и долгой историей целевых операций. Ранее ей приписывались атаки на немецкий парламент в 2015 году и попытка взлома Организации по запрещению химического оружия в 2018-м. Нынешняя кампания, наблюдаемая с 2024 года, демонстрирует эволюцию её методов в сторону более масштабных и автоматизированных атак на инфраструктуру. Суть новой схемы заключается в перехвате управления DNS - системы, которая преобразует удобные для человека доменные имена в IP-адреса, понятные компьютерам. Подменив эти настройки на роутере, злоумышленники могут незаметно перенаправлять пользователя на контролируемые ими серверы.

Механизм атаки начинается с эксплуатации публично известных уязвимостей в маршрутизаторах для малого офиса и дома. Одной из ключевых точек входа стал недостаток в роутерах TP-Link WR841N, обозначенный как CVE-2023-50224. Эта уязвимость позволяет неавторизованному злоумышленнику получать учётные данные администратора устройства через специально сформированные HTTP-запросы. Получив доступ к панели управления, APT28 изменяет настройки DHCP, протокола, автоматически раздающего сетевые параметры устройствам в локальной сети. В частности, подменяются адреса DNS-серверов на контролируемые хакерами. В результате все устройства, подключающиеся к такому роутеру - ноутбуки, телефоны, умная техника, - начинают неявно отправлять запросы о разрешении доменных имён на серверы противника.

Далее начинается этап фильтрации и целевого перехвата. Зловредные DNS-серверы, развёрнутые на арендованных виртуальных частных серверах, настроены на избирательное реагирование. Если пользователь пытается зайти на популярный почтовый сервис, например, на домены, связанные с Outlook, запрос перенаправляется на инфраструктуру для проведения атаки "злоумышленник в середине". В противном случае запрос разрешается корректно, что маскирует присутствие злоумышленников в сети. Атака "злоумышленник в середине" позволяет APT28 в реальном времени перехватывать незашифрованные сессии аутентификации, красть пароли и, что особенно опасно, токены OAuth. Последние представляют собой цифровые ключи, которые приложения используют для авторизации без постоянного ввода пароля, и их компрометация даёт долгосрочный доступ к аккаунтам даже после смены пароля.

Примечательно, что NCSC оценивает эти операции как оппортунистические по своей природе. Это означает, что группировка сначала получает доступ к широкому пулу потенциальных жертв через массовую эксплуатацию уязвимых роутеров, а затем, подобно ситу, отсеивает трафик, оставляя для дальнейшей атаки только тех пользователей, которые представляют наибольший интерес для разведки. Такой подход делает кампанию одновременно масштабной и целенаправленной. Помимо TP-Link, в списке целевых устройств значатся модели MikroTik, причём часть инфраструктуры была задействована в интерактивных операциях против роутеров, расположенных в Украине.

Последствия успешной атаки выходят далеко за рамки простой кражи паролей. Перехваченные учетные данные для корпоративной почты и облачных сервисов открывают путь к фишинговым рассылкам от лица доверенных сотрудников, хищению коммерческой тайны, манипуляции с финансовыми документами и, в конечном итоге, к полному компрометированию сети организации. Более того, украденные токены OAuth могут быть использованы для доступа к другим связанным сервисам, расширяя периметр атаки. Учитывая, что многие сотрудники используют корпоративные устройства в домашних сетях, риск проникновения угрозы из скомпрометированного домашнего роутера в защищённую корпоративную среду становится весьма реальным.

Эксперты по безопасности отмечают, что борьба с подобными атаками требует комплексного подхода. Ключевые рекомендации включают в себя обязательное обновление прошивок сетевого оборудования, отказ от использования стандартных учётных данных администратора, применение многофакторной аутентификации для всех критичных сервисов и мониторинг сетевого трафика на предмет аномальных DNS-запросов. Организациям также стоит рассмотреть использование защищённых DNS-резолверов и технологий шифрования DNS-трафика. Опубликованный отчёт NCSC содержит конкретные индикаторы компрометации, включая IP-адреса вредоносных серверов и шаблоны их работы, которые могут помочь специалистам по защите информации в обнаружении подобной активности в своих сетях. Очевидно, что атаки на периферийное сетевое оборудование становятся излюбленным инструментом государственных хакерских групп, что требует от компаний и частных лиц повышенного внимания к безопасности, казалось бы, простых домашних маршрутизаторов.

Индикаторы компрометации

Комментарии: 0