Microsoft afslører global hotel-Wi-Fi-malwarekampagne
Microsoft oplyser, at Midnight Blizzard målretter hotel- og konference-Wi-Fi verden over for at stjæle legitimationsoplysninger og levere malware til rejsende.
Den statsstøttede russiske hackergruppe, også kendt som APT29, driver angiveligt kampagnen gennem Storm-2945, en af dens tilknyttede undergrupper.
Microsoft sporer aktiviteten som CaptiveCrunch og vurderer, at kampagnen har været i gang siden mindst maj 2026.
Angribere kompromitterer captive portal-trafik
Angriberne går efter gæstfrihedsnetværk, der bruger captive portals, som normalt beder gæster om at logge ind eller acceptere vilkår, før de får adgang til internettet.
Midnight Blizzard manipulerer med DNS- og HTTP-trafik for at omdirigere tilsluttede enheder til ondsindede websteder. Microsoft fandt tegn på, at angriberne kan have kompromitteret delt netværksinfrastruktur snarere end individuelle routere eller adgangspunkter.
Virksomheden har ikke fastslået, hvordan angriberne oprindeligt fik adgang til de berørte netværk.
Hotelnetværk har tidligere været udsat for lignende trusler. Angribere har tidligere kapret hotel-Wi-Fi for at stjæle Microsoft 365-konti, mens Microsoft for nylig advarede om phishing-angreb rettet mod hoteller i Japan.
Falske Microsoft 365-sider stjæler legitimationsoplysninger
Ofre, der opretter forbindelse til kompromitteret Wi-Fi, kan havne på falske Microsoft 365-loginsider, der indsamler brugernavne og adgangskoder.
Angriberne bruger også device-code phishing til at misbruge Microsoft Entra ID-godkendelse. Denne metode overtaler brugere til at indtaste en legitimt udseende enhedskode, der giver angriberne adgang til deres konti.
Microsoft observerede, at angriberne aktivt brugte disse omdirigeringsmetoder fra juli og frem.
Falske opdateringer installerer CornFlake-malware
Nogle ofre ser falske browser- eller Windows Update-sider i stedet for konventionelle phishing-formularer.
Disse sider bruger ClickFix-inspirerede instruktioner, der overtaler brugere til at kopiere kommandoer, starte installationsprogrammer eller køre ondsindede filer. Microsoft fandt også tegn på, at angriberne målrettede Android-enheder med ondsindede APK-pakker.
En af de vigtigste nyttelaster er CornFlake, en Go-baseret fjernadgangstrojaner designet til at opretholde langvarig adgang til Windows-computere.
CornFlake kan køre fjernkommandoer, registrere tastetryk, overvåge udklipsholderaktivitet, tage skærmbilleder, stjæle filer, aktivere mikrofonen og webkameraet, udtrække browseradgangskoder og -cookies, stjæle Microsoft 365-sessionstokens, overvåge tilsluttede USB-enheder og indsamle detaljerede systemoplysninger.
Under installationen viser CornFlake et falsk statusvindue, mens det kopierer sig selv til mappen %AppData%. Det forklæder sig som en legitim Windows-komponent kaldet Cloud Sync Service.
CornFlake bruger flere persistensmetoder
CornFlake kan registrere sig selv som en Windows-tjeneste for at køre automatisk.
Det kan også oprette poster til automatisk start i registreringsdatabasen, planlagte opgaver og en watchdog-proces. Watchdoggen gendanner andre persistensmekanismer, når sikkerhedsteams fjerner en af dem.
Denne tilgang gør malwaren sværere at fjerne fuldstændigt fra en inficeret enhed.
ChocoShell stjæler browser- og Microsoft-legitimationsoplysninger
Microsoft identificerede også ChocoShell, en hukommelsesbaseret PowerShell-legitimationsstjæler, der blev brugt under kampagnen.
ChocoShell målretter browsercookies, gemte browseradgangskoder, Microsoft 365-tokens, Azure AD-tokens og gemte Wi-Fi-legitimationsoplysninger.
Fordi ChocoShell hovedsageligt kører i hukommelsen, kan det efterlade færre filer, som traditionelle sikkerhedsværktøjer kan opdage.
Angribere administrerer ofre gennem FruitStone
Microsoft opdagede et eksponeret angriberkontrolpanel kaldet FruitStone.
Panelet gjorde det muligt for operatører at administrere inficerede systemer, gennemse filer, køre PowerShell-kommandoer, indsamle skærmbilleder og gennemgå registrerede tastetryk.
Microsoft fandt også omfattende kommentarer inde i malwarekoden. Kommentarerne antyder, at udviklerne muligvis har brugt AI-værktøjer under oprettelsen eller ændringen af dele af malwaren.
Sådan kan rejsende beskytte deres enheder
Rejsende og organisationer bør behandle hotel- og konference-Wi-Fi som upålideligt, selv når netværket ser legitimt ud.
Microsoft anbefaler følgende forholdsregler:
- Brug mobildata, et personligt hotspot eller en administreret firmatilslutning, når det er muligt.
- Undgå at installere browseropdateringer, Windows-opdateringer eller sikkerhedsværktøjer, der tilbydes via captive portal-sider.
- Brug adgangsnøgler eller andre phishing-resistente godkendelsesmetoder.
- Aktivér stærk flerfaktorautentificering til vigtige konti.
- Deaktiver Microsoft Entra-enhedskodegodkendelse, når organisationen ikke har brug for det.
- Undgå at indtaste virksomhedslegitimationsoplysninger, når du registrerer dig til gæste-Wi-Fi.
- Kontakt en administrator, når en captive portal beder brugere om at køre kommandoer eller downloade software.
I andre sikkerhedsnyheder nåede Microsofts bug bounty-udbetalinger rekordhøje 20 millioner dollars.
Læs siden med affiliate offentliggørelse for at finde ud af, hvordan du kan hjælpe Windows Report ubesværet og uden at bruge nogen penge. Read more
User forum
0 messages