Campania a vizat hoteluri și locații care foloseau așa-numitele portaluri captive – pagini de conectare care apar la conectarea la rețele Wi-Fi publice. Microsoft suspectează că atacatorii au reușit să acceseze servicii partajate de mai mulți operatori de rețele Wi-Fi cu ajutorul portalurilor captive, relatează publicația rusă independentă Meduza.
„Dacă acest lucru este adevărat, un singur atac reușit ar putea oferi atacatorilor acces simultan la un număr mare de rețele Wi-Fi publice și de hoteluri”, se arată în raportul companiei.
Ca parte a campaniei, atacatorii au redirecționat pe ascuns utilizatorii printr-o infrastructură de phishing pe care o controlau și au distribuit programe malware. Au deghizat aceste programe în actualizări de browser sau de sistem de operare. Mesajele care solicitau utilizatorilor să actualizeze au apărut ca răspuns la verificările automate ale conexiunii la internet pe care browserele le efectuează imediat după conectarea la o rețea nouă.
Microsoft susține că atacul a fost efectuat de hackeri din Storm-2945, un grup asociat cu grupul Midnight Blizzard. Compania raportează în mod regulat despre activitatea sa și leagă membrii grupului de Serviciul de Informații Externe al Rusiei.
Potrivit Microsoft, hackerii Midnight Blizzard s-au aflat în spatele unui atac cibernetic la scară largă asupra agențiilor guvernamentale americane în 2020 prin intermediul software-ului SolarWinds, precum și al atacului cibernetic asupra Outlook în 2023.