Microsoft afslører global hotel-Wi-Fi-malwarekampagne


Microsoft oplyser, at Midnight Blizzard målretter hotel- og konference-Wi-Fi-netværk verden over for at stjæle legitimationsoplysninger og levere malware til rejsende.

Den russiske statssponsorerede hackergruppe, også kendt som APT29, driver angiveligt kampagnen gennem Storm-2945, en af dens tilknyttede undergrupper.

Microsoft sporer aktiviteten som CaptiveCrunch og vurderer, at kampagnen har været aktiv siden mindst maj 2026.

Angribere kompromitterer captive portal-trafik

Angriberne målretter netværk i gæstfrihedsbranchen, der bruger captive portaler, som normalt beder gæster logge ind eller acceptere vilkår, før de får adgang til internettet.

Midnight Blizzard manipulerer DNS- og HTTP-trafik for at omdirigere tilsluttede enheder til ondsindede websteder. Microsoft fandt tegn på, at angriberne kan have kompromitteret delt netværksinfrastruktur snarere end individuelle routere eller adgangspunkter.

Virksomheden har ikke fastslået, hvordan angriberne oprindeligt fik adgang til de berørte netværk.

Hotelnetværk har tidligere stået over for lignende trusler. Angribere har tidligere kapret hotel-Wi-Fi for at stjæle Microsoft 365-konti, mens Microsoft for nylig advarede om phishing-angreb rettet mod hoteller i Japan.

Falske Microsoft 365-sider stjæler legitimationsoplysninger

Ofre, der opretter forbindelse til kompromitteret Wi-Fi, kan havne på falske Microsoft 365-loginsider, der indsamler brugernavne og adgangskoder.

Angriberne bruger også enhedskode-phishing til at misbruge Microsoft Entra ID-godkendelse. Denne metode får brugerne til at indtaste en legitimt udseende enhedskode, som giver angriberne adgang til deres konti.

Microsoft observerede angribere aktivt bruge disse omdirigeringsmetoder fra juli og frem.

Falske opdateringer installerer CornFlake-malware

Nogle ofre ser svigagtige browser- eller Windows Update-sider i stedet for konventionelle phishing-formularer.

Disse sider bruger ClickFix-instruktioner, der overtaler brugerne til at kopiere kommandoer, starte installationsprogrammer eller køre ondsindede filer. Microsoft fandt også tegn på, at angriberne målrettede Android-enheder med ondsindede APK-pakker.

En af de primære payloads er CornFlake, en Go-baseret fjernadgangstrojan designet til at opretholde langsigtet adgang til Windows-computere.

CornFlake kan køre fjerne kommandoer, registrere tastetryk, overvåge udklipsholderaktivitet, tage skærmbilleder, stjæle filer, aktivere mikrofonen og webkameraet, udtrække browseradgangskoder og cookies, stjæle Microsoft 365-sessionstokens, overvåge tilsluttede USB-enheder og indsamle detaljerede systemoplysninger.

Under installationen viser CornFlake et falsk statusvindue, mens det kopierer sig selv til mappen %AppData%. Det forklæder sig som en legitim Windows-komponent kaldet Cloud Sync Service.

CornFlake bruger flere persistensmetoder

CornFlake kan registrere sig selv som en Windows-tjeneste for at køre automatisk.

Det kan også oprette registreringsdatabase-startposter, planlagte opgaver og en overvågningsproces. Overvågningen gendanner andre persistensmekanismer, når sikkerhedsteams fjerner en af dem.

Denne fremgangsmåde gør malwaren sværere at fjerne helt fra en inficeret enhed.

ChocoShell stjæler browser- og Microsoft-legitimationsoplysninger

Microsoft identificerede også ChocoShell, en PowerShell-legitimationsstjæler der kører i hukommelsen, brugt under kampagnen.

ChocoShell målretter browser-cookies, gemte browseradgangskoder, Microsoft 365-tokens, Azure AD-tokens og gemte Wi-Fi-legitimationsoplysninger.

Fordi ChocoShell primært kører i hukommelsen, kan det efterlade færre filer, som traditionelle sikkerhedsværktøjer kan opdage.

Angribere administrerer ofre gennem FruitStone

Microsoft opdagede et eksponeret angriberkontrolpanel kaldet FruitStone.

Panelet tillod operatører at administrere inficerede systemer, gennemse filer, køre PowerShell-kommandoer, indsamle skærmbilleder og gennemgå optagne tastetryk.

Microsoft fandt også omfattende kommentarer inde i malwarekoden. Kommentarerne antyder, at udviklerne kan have brugt AI-værktøjer, mens de oprettede eller ændrede dele af malwaren.

Sådan kan rejsende beskytte deres enheder

Rejsende og organisationer bør betragte hotel- og konference-Wi-Fi som upålideligt, selv når netværket ser legitimt ud.

Microsoft anbefaler følgende forholdsregler:

  • Brug mobildata, et personligt hotspot eller en administreret virksomhedsforbindelse, når det er muligt.
  • Undgå at installere browseropdateringer, Windows-opdateringer eller sikkerhedsværktøjer, der tilbydes via captive portal-sider.
  • Brug adgangsnøgler eller andre phishing-resistente godkendelsesmetoder.
  • Aktivér stærk multifaktorgodkendelse for vigtige konti.
  • Deaktivér Microsoft Entra-enhedskodegodkendelse, når organisationen ikke har brug for den.
  • Undgå at indtaste virksomhedens legitimationsoplysninger, når du registrerer dig til gæste-Wi-Fi.
  • Kontakt en administrator, når en captive portal beder brugere om at køre kommandoer eller downloade software.

I andre sikkerhedsnyheder nåede Microsofts bug bounty-udbetalinger et rekordbeløb på 20 millioner dollars.

Læsere hjælper med at støtte Windows Report. Når du foretager et køb ved at bruge links på vores site, kan vi tjene en affiliate-kommission. Tooltip Icon

Læs siden med affiliate offentliggørelse for at finde ud af, hvordan du kan hjælpe Windows Report ubesværet og uden at bruge nogen penge. Read more

User forum

0 messages