Un grupo de piratería motivado financieramente llamado "Magecart Group 5 (MG5)" dirigido a enrutadores WiFi de capa 7 (L7) de nivel comercial de alta gama y tomando el control de las redes Wi-Fi públicas que se implementaron en aeropuertos, casinos, hoteles y centros turísticos. .

Los actores de la amenaza inician el ataque inyectando código malicioso en el archivo Javascript legítimo que cargan los enrutadores de la capa 7 (L7).

El nombre del grupo Magecart Group 5 se ha derivado ya que los atacantes usaron un modus operandi con 38 facciones diferentes de delitos cibernéticos que usaron para atacar sitios de comercio electrónico que incluyen piratería de carritos, páginas de pago o lógica web y más.

A principios de este año, el grupo de amenazas MG5 ya había estado involucrado en el ataque a cientos de sitios web de comercio electrónico inyectando un código de robo que roba datos de la tarjeta de pago.

Los investigadores descubrieron que, además, los atacantes estaban inyectando código de robo de tarjetas de pago maliciosas en una popular biblioteca JavaScript de código abierto, una biblioteca gratuita para ayudar a los sitios web de comercio electrónico a ser compatibles con los navegadores móviles.

Esta técnica permite a los atacantes infectar los dispositivos móviles para obtener acceso y tomar el control de la aplicación que se ejecuta en el móvil comprometido.

Ataque de enrutadores WiFi L7 de grado comercial

Los actores de amenazas atacan e infectan específicamente el código en enrutadores Wi-Fi que brindan servicio comercial de Wi-Fi en áreas públicas como hoteles o aeropuertos.

Los enrutadores de capa 7 de clase comercial se integran mediante capacidades de enrutamiento y conmutación y residen en el mismo servidor de virtualización que otros componentes de infraestructura de TI críticos para el negocio que permiten a un atacante tomar el control de la otra parte de la red.
Según la investigación de IBM , "los enrutadores populares en esta categoría también pueden presentar características arriesgadas en lo que respecta a la seguridad de la información: el filtrado de contenido, el re-direccionamiento a páginas intersticiales, la reescritura de la carga útil y la configuración del tráfico son solo algunas de esas características".
na vez que los atacantes comprometen los recursos web que carga un enrutador L7, pueden abusar de esta función y usarla contra el usuario y atacar sus dispositivos conectados a Wi-Fi.

Escenario de ataque de Wi-Fi

En general, el proveedor de servicios WiFi que ofrece WiFi al hotel no admitirá los anuncios proxy o la inyección de JavaScript.

Pero cuando nos quedamos en un hotel, a menudo recibimos anuncios en nuestros dispositivos cuando nos conectamos a través de puertos cautivos porque los proveedores de WiFi ofrecen un precio con descuento al hotel para la operación de Wi-Fi y les solicitan que permitan que los anuncios de flujo medio se publiquen antes de los invitados conectarse para generar ingresos adicionales de terceros.

Pero los operadores del hotel no saben que los posibles grupos de piratas informáticos como MG5 podrían estar aprovechando una gran cantidad de usuarios cautivos e infectar los anuncios, las inyecciones de JavaScript y, en última instancia, robar datos financieros, pero los usuarios nunca descubrirán cómo perdieron su información o dinero.

Los atacantes también pueden robar los datos de pago cuando los usuarios navegan usando la conexión Wi-Fi de la computadora comprometida y también inyectan anuncios maliciosos.
"Tener acceso a una gran cantidad de usuarios cautivos con una rotación muy alta, como en el caso de aeropuertos y hoteles, es un concepto lucrativo para los atacantes que buscan comprometer los datos de pago", dijo la investigación.
Fuente: gbhackers.com