Вы открыли ноутбук в лобби отеля, выбрали гостевую сеть, дождались страницы captive-портала. Windows в этот момент делает то, что делает всегда, – тихо стучится на msftconnecttest.com с единственным вопросом: интернет уже есть? Обычно ответ приходит от честного резолвера. Здесь на него отвечает атакующий, и вместо «связь есть» подсовывает страницу с предложением обновить браузер. Вы ничего не скачивали, не открывали писем, не жали на фишинговые ссылки. Вы просто подключились к Wi-Fi.
Дальше – полноценный Go-троян с микрофоном, камерой, кейлоггером и кражей сессионных токенов Microsoft 365. А самое любопытное в этой истории даже не механика, а то, что её разбирали две лаборатории независимо – и разошлись в том, чья это разведка. ReliaQuest увидела сетевой слой и узнала почерк одной российской группы. Microsoft увидела импланты и пульт оператора и назвала совсем другую. Инфраструктура при этом одна на двоих: те же домены, те же адреса. Это редкий случай, когда можно посмотреть на одну операцию с двух разных высот и поймать, как именно рождается атрибуция – и почему она разъезжается.
Эта статья доступна только подписчикам. Оформите подписку, чтобы получить доступ ко всем премиум статьям.
Автор: hacker@shifry.local