Microsoft afslører global hotel-Wi-Fi-malwarekampagne


Microsoft oplyser, at Midnight Blizzard er rettet mod hotel- og konference-Wi-Fi-netværk over hele verden for at stjæle legitimationsoplysninger og levere malware til rejsende.

Den russiske statssponsorerede hackergruppe, også kendt som APT29, driver angiveligt kampagnen gennem Storm-2945, en af dens tilknyttede undergrupper.

Microsoft sporer aktiviteten som CaptiveCrunch og vurderer, at kampagnen har været i gang siden mindst maj 2026.

Angribere kompromitterer trafik via captive portaler

Angriberne går efter netværk i hotelbranchen, der bruger captive portaler, som normalt beder gæster om at logge ind eller acceptere vilkår, før de får adgang til internettet.

Midnight Blizzard manipulerer DNS- og HTTP-trafik for at omdirigere tilsluttede enheder til ondsindede websteder. Microsoft har fundet tegn på, at angriberne muligvis har kompromitteret den delte netværksinfrastruktur frem for individuelle routere eller adgangspunkter.

Virksomheden har ikke fastslået, hvordan angriberne oprindeligt fik adgang til de berørte netværk.

Hotelnetværk har tidligere været udsat for lignende trusler. Angribere har tidligere kapret hotel-Wi-Fi for at stjæle Microsoft 365-konti, mens Microsoft for nylig advarede om phishing-angreb rettet mod hoteller i Japan.

Falske Microsoft 365-sider stjæler legitimationsoplysninger

Ofre, der opretter forbindelse til kompromitteret Wi-Fi, kan havne på falske Microsoft 365-loginsider, der indsamler brugernavne og adgangskoder.

Angriberne bruger også enhedskode-phishing til at misbruge Microsoft Entra ID-godkendelse. Denne metode overbeviser brugere om at indtaste en legitimt udseende enhedskode, hvilket giver angriberne adgang til deres konti.

Microsoft observerede, at angribere aktivt brugte disse viderestillingsmetoder fra juli og frem.

Falske opdateringer installerer CornFlake-malware

Nogle ofre ser svigagtige browser- eller Windows Update-sider i stedet for konventionelle phishing-formularer.

Disse sider bruger ClickFix-lignende instruktioner, der overtaler brugere til at kopiere kommandoer, starte installationsprogrammer eller køre skadelige filer. Microsoft fandt også tegn på, at angribere målrettede Android-enheder med ondsindede APK-pakker.

En af de primære payloads er CornFlake, en Go-baseret fjernadgangstrojan designet til at opretholde langsigtet adgang til Windows-computere.

CornFlake kan køre fjernkommandoer, registrere tastetryk, overvåge udklipsholderaktivitet, tage skærmbilleder, stjæle filer, aktivere mikrofonen og webkameraet, udtrække browseradgangskoder og cookies, stjæle Microsoft 365-sessionstokens, overvåge tilsluttede USB-enheder og indsamle detaljerede systemoplysninger.

Under installationen viser CornFlake et falsk statusvindue, mens det kopierer sig selv til mappen %AppData%. Det forklæder sig som en legitim Windows-komponent kaldet Cloud Sync Service.

CornFlake bruger flere persistensmetoder

CornFlake kan registrere sig selv som en Windows-tjeneste for at køre automatisk.

Det kan også oprette opstartsposter i registreringsdatabasen, planlagte opgaver og en vagthundeproces. Vagthunden gendanner andre persistensmekanismer, når sikkerhedsteams fjerner én af dem.

Denne tilgang gør malwaren sværere at fjerne helt fra en inficeret enhed.

ChocoShell stjæler browser- og Microsoft-legitimationsoplysninger

Microsoft identificerede også ChocoShell, en in-memory PowerShell-legitimationsstjæler, der blev brugt under kampagnen.

ChocoShell er rettet mod browsercookies, gemte browseradgangskoder, Microsoft 365-tokens, Azure AD-tokens og gemte Wi-Fi-legitimationsoplysninger.

Fordi ChocoShell primært kører i hukommelsen, kan det efterlade færre filer, som traditionelle sikkerhedsværktøjer kan registrere.

Angribere administrerer ofre gennem FruitStone

Microsoft opdagede et eksponeret angriberkontrolpanel kaldet FruitStone.

Panelet gjorde det muligt for operatører at administrere inficerede systemer, gennemse filer, køre PowerShell-kommandoer, indsamle skærmbilleder og gennemgå registrerede tastetryk.

Microsoft fandt også omfattende kommentarer inde i malwarekoden. Kommentarerne antyder, at udviklerne muligvis har brugt AI-værktøjer, mens de oprettede eller ændrede dele af malwaren.

Sådan kan rejsende beskytte deres enheder

Rejsende og organisationer bør behandle hotel- og konference-Wi-Fi som upålideligt, selv når netværket virker legitimt.

Microsoft anbefaler følgende forholdsregler:

  • Brug mobildata, et personligt hotspot eller en administreret virksomhedsforbindelse, når det er muligt.
  • Undgå at installere browseropdateringer, Windows-opdateringer eller sikkerhedsværktøjer, der tilbydes via captive portal-sider.
  • Brug adgangsnøgler eller andre phishing-resistente godkendelsesmetoder.
  • Aktivér stærk multifaktorgodkendelse for vigtige konti.
  • Deaktiver Microsoft Entra-enhedskodegodkendelse, når organisationen ikke har brug for det.
  • Undgå at indtaste virksomhedslegitimationsoplysninger, når du registrerer dig til gæste-Wi-Fi.
  • Kontakt en administrator, når en captive portal beder brugere om at køre kommandoer eller downloade software.

I andre sikkerhedsnyheder nåede Microsofts bug bounty-udbetalinger rekordhøje 20 millioner dollars.

Læsere hjælper med at støtte Windows Report. Når du foretager et køb ved at bruge links på vores site, kan vi tjene en affiliate-kommission. Tooltip Icon

Læs siden med affiliate offentliggørelse for at finde ud af, hvordan du kan hjælpe Windows Report ubesværet og uden at bruge nogen penge. Read more

User forum

0 messages