كشفت شركة Microsoft في تقرير حديث أن قراصنة مرتبطين بمجموعة APT29 الروسية، المعروفة أيضًا باسم Cozy Bear، استغلوا شبكات Wi-Fi الخاصة بالفنادق لتوزيع برمجية تجسس جديدة تدعى CornFlake. العملية التي أطلق عليها اسم CaptiveCrunch تعتمد على السيطرة الإدارية على بوابة الدخول (Captive Portal) التي يستخدمها النزلاء للاتصال بالإنترنت، حيث يتم التلاعب بإجابات DNS وتوجيه الضحايا إلى صفحات تحديثات مزيفة للمتصفح أو النظام. هذا الأسلوب لا يُصيب الجهاز تلقائيًا، بل يتطلب من الضحية تنزيل أو تنفيذ الحمولة الخبيثة، ما يجعله يعتمد على الهندسة الاجتماعية لإقناع المستخدمين.
برمجية CornFlake وخصائصها
البرمجية الخبيثة CornFlake مكتوبة بلغة Go، وتُسجّل نفسها كخدمة باسم Cloud Sync Service داخل مجلد %APPDATA%\svchost32. أثناء التثبيت، يظهر للضحية نافذة تقدم مزيفة لإخفاء النشاط الحقيقي. قدرات البرمجية تشمل:
- التقاط صور من كاميرا الويب وتسجيل الصوت من الميكروفون.
- تسجيل ضغطات المفاتيح وسرقة كلمات المرور وملفات تعريف الارتباط من المتصفحات، بما في ذلك تلك المحمية بتشفير Chrome App-Bound.
- أخذ لقطات شاشة عند خمول الجهاز، وجمع محتويات الحافظة مع عنوان النافذة النشطة.
- فحص وسائط التخزين القابلة للإزالة وفتح قشرة أوامر عن بُعد.
- استخدام مفاتيح التسجيل والمهام المجدولة لضمان الاستمرارية، مع وجود آلية مراقبة تعيد تفعيل أي وسيلة استمرارية يتم حذفها من قبل المدافعين.
أدوات إضافية: ChocoShell وسرقة الرموز
إلى جانب CornFlake، رصد الباحثون أداة أخرى تدعى ChocoShell، وهي برمجية خبيثة تعمل عبر PowerShell في الذاكرة. وظيفتها جمع رموز الوصول والتحديث الخاصة بخدمات Microsoft 365 وAzure Active Directory، إضافة إلى رموز Web Account Manager (WAM)، مما يتيح للمهاجمين إعادة تشغيل الجلسات دون الحاجة إلى ملفات تعريف ارتباط المتصفح. هذا النوع من الهجمات يعزز قدرة المهاجمين على الوصول إلى حسابات المؤسسات الحساسة، ويضاعف خطورة الاختراق.
خلفيات ودلالات أمنية
تُظهر التحقيقات أن الهجمات بدأت منذ مايو 2026 واستهدفت شبكات ضيافة في عدة دول، دون تحديد أسماء الفنادق أو مزودي الخدمة. شركة ReliaQuest أشارت إلى أن البنية التحتية المستخدمة تشبه أساليب مجموعة APT28 (Fancy Bear) التابعة للـ GRU، لكنها لم تؤكد الارتباط المباشر، بينما نسبت مايكروسوفت العملية إلى Storm-2945، وهو فرع عملياتي من Midnight Blizzard المرتبط بالاستخبارات الروسية (SVR). اللافت أن بعض الصفحات الخبيثة منذ منتصف يوليو أعادت توجيه الضحايا إلى تدفق مصادقة الأجهزة الخاص بمايكروسوفت، حيث يؤدي إدخال رمز يقدمه المهاجم إلى منح وصول مُصدق عبر MFA، ما يمثل تهديدًا مباشرًا للبنية الأمنية للمؤسسات. التوصيات الأمنية شددت على ضرورة استخدام VPN دائم وكامل النفق لتجاوز إجابات DNS المزيفة، ورفض أي تحديثات أو شهادات أو أدوات تُعرض عبر بوابات الفنادق، إضافة إلى تفعيل سياسات وصول مشروطة لمنع استغلال تدفقات المصادقة غير الضرورية.































