3 Tačke
Članak

APT28 kompromituje TP-Link i MikroTik rutere za krađu Outlook kredencijala

Britanski NCSC upozorava da APT28 od 2024. menja DHCP i DNS na SOHO ruterima, preusmerava promet na svoje servere i krade Outlook lozinke i tokene.

3 Tačke
48 sekundi čitanja

Britanski Nacionalni centar za sajber bezbednost (NCSC) objavio je upozorenje da ruska grupa APT28 od 2024. zloupotrebljava ranjive SOHO rutere, uključujući TP-Link i MikroTik, kako bi prepisala njihove DHCP i DNS postavke. Time se promet sa uređaja u mreži preusmerava na DNS infrastrukturu pod kontrolom napadača, što omogućava prikupljanje lozinki i autentikacionih tokena za web i mejl servise.

NCSC navodi da napadači postavljaju virtuelne privatne servere kao zlonamerne DNS rezolvere i zatim kompromitovane rutere usmeravaju na njih. Zahtevi za ciljne domene, poput autodiscover-s.outlook.com i imap-mail.outlook.com, bivaju preusmereni na IP adrese koje hostuju adversary-in-the-middle infrastrukturu, dok se ostali zahtevi rešavaju legitimno. Za TP-Link WR841N pominje se moguća upotreba CVE-2023-50224, a navedeno je više od 20 dodatnih modela. Preporučene mere su ažuriranje firmvera, neizlaganje admin interfejsa internetu i uključivanje višefaktorske autentikacije.

Povezani članci