俄骇客利用EternalBlue漏洞攻入8家饭店Wi-Fi设备,员工与房客资料恐遭骇

恶意软件GAMEFISH伪装成饭店订房档案寄发给攻击目标
FireEye
自从今年4月影子掮客(The Shadow Brokers)公布了美国国安局(NSA)开发EternalBlue骇客工具后,骇客利用EternalBlue漏洞设计勒索蠕虫WannaCry、勒索软件Petya、挖矿工具,以及其他木马程式等发动攻击,全球企业与个人相继面对不同类型的资安威胁,资安公司FireEye于8月11日又揭露,部分欧洲、中东地区饭店遭知名俄罗斯骇客组织APT 28利用EternalBlue漏洞入侵饭店网络系统,窃取饭店提供Wi-Fi服务的帐密,并进一步取得饭店员工和房客资料。
俄罗斯骇客组织APT 28在去年美国总统大选时,美国国土安全部(DHS)和联邦调查局(FBI)曾点名干涉大选,入侵美国民主党(DNC)服务器窃取研究川普资料,也曾利用CVE-2017-0262和CVE-2017-0263漏洞入侵欧洲外交与军事机构。这次APT 28在今年7月开始攻击欧洲与中东饭店,FireEye研究人员指出。
APT 28首先寄发含恶意软件GAMEFISH钓鱼邮件给饭店业者,暗中与饭店建立C&C服务器,骇客可以透过C&C下达指令与搜集资料。之后,APT 28使用自行新开发的EternalBlue漏洞攻击技术,入侵饭店网络系统的内部,接着再部署开源工具Responder感染NetBIOS名称服务(NetBIOS Name Service, NBT-NS)来监控网络流量,并窃取饭店的Wi-Fi帐密,以及连结该Wi-Fi的房客资料。
然而,这不是第一起骇客利用饭店Wi-Fi网络来窃取房客电脑资料,2014年韩国骇客组织同样入侵饭店Wi-Fi,诱骗房客下载间谍软件Darkhotel伪装的合法软件更新程式,趁机搜集房客资料。这次APT 28攻击饭店包括至少7家欧洲饭店与1家中东饭店,目前FireEye还没有发现任何饭店有资料外泄情况。
FireEye研究人员警告,骇客攻击饭店多数攻击目的是窃取公司内部资料或客人资料,而且经常出国的旅客必须事先了解旅行中可能遭遇的资安风险,也尽量避免使用公共Wi-Fi。
