Microsoft afslører global hotel-Wi-Fi-malwarekampagne
Microsoft oplyser, at Midnight Blizzard målretter hotel- og konference-Wi-Fi-netværk verden over for at stjæle legitimationsoplysninger og levere malware til rejsende.
Den russiske statssponsorerede hackergruppe, også kendt som APT29, driver angiveligt kampagnen gennem Storm-2945, en af dens tilknyttede undergrupper.
Microsoft sporer aktiviteten som CaptiveCrunch og vurderer, at kampagnen har været i gang siden mindst maj 2026.
Angribere kompromitterer captive portal-trafik
Angriberne målretter netværk i hotel- og konferencebranchen, der bruger captive portaler, som normalt beder gæster om at logge ind eller acceptere vilkår, før de får adgang til internettet.
Midnight Blizzard manipulerer DNS- og HTTP-trafik for at omdirigere tilsluttede enheder til ondsindede websteder. Microsoft fandt tegn på, at angriberne muligvis har kompromitteret delt netværksinfrastruktur frem for individuelle routere eller adgangspunkter.
Virksomheden har ikke fastslået, hvordan angriberne oprindeligt fik adgang til de berørte netværk.
Hotelnetværk har tidligere været udsat for lignende trusler. Angribere har før kapret hotel-Wi-Fi for at stjæle Microsoft 365-konti, og Microsoft advarede for nylig om phishing-angreb rettet mod hoteller i Japan.
Falske Microsoft 365-sider stjæler legitimationsoplysninger
Ofre, der opretter forbindelse til kompromitteret Wi-Fi, kan havne på falske Microsoft 365-loginsider, der indsamler brugernavne og adgangskoder.
Angriberne bruger også enhedskode-phishing til at misbruge Microsoft Entra ID-godkendelse. Denne metode overtaler brugere til at indtaste en legitimt udseende enhedskode, der giver angriberne adgang til deres konti.
Microsoft observerede, at angriberne aktivt brugte disse omdirigeringsmetoder fra juli og frem.
Falske opdateringer installerer CornFlake-malware
Nogle ofre ser falske browser- eller Windows Update-sider i stedet for almindelige phishing-formularer.
Disse sider bruger ClickFix-lignende instruktioner, der overtaler brugere til at kopiere kommandoer, starte installationsprogrammer eller køre ondsindede filer. Microsoft fandt også tegn på, at angriberne målrettede Android-enheder med ondsindede APK-pakker.
En af de primære nyttelaster er CornFlake, en Go-baseret fjernadgangs-trojaner designet til at opretholde langsigtet adgang til Windows-computere.
CornFlake kan udføre fjernkommandoer, optage tastetryk, overvåge udklipsholderaktivitet, tage skærmbilleder, stjæle filer, aktivere mikrofonen og webkameraet, udtrække browseradgangskoder og cookies, stjæle Microsoft 365-sessions-tokens, overvåge tilsluttede USB-enheder og indsamle detaljerede systemoplysninger.
Under installationen viser CornFlake et falsk statusvindue, mens den kopierer sig selv til %AppData%-mappen. Den udgiver sig for at være en legitim Windows-komponent kaldet Cloud Sync Service.
CornFlake bruger flere vedholdenhedsmetoder
CornFlake kan registrere sig selv som en Windows-tjeneste for at køre automatisk.
Den kan også oprette startposter i registreringsdatabasen, planlagte opgaver og en overvågningsproces. Overvågningsprocessen gendanner andre vedholdenhedsmekanismer, når sikkerhedsteams fjerner en af dem.
Denne tilgang gør malwaren sværere at fjerne fuldstændigt fra en inficeret enhed.
ChocoShell stjæler browser- og Microsoft-legitimationsoplysninger
Microsoft identificerede også ChocoShell, en hukommelsesbaseret PowerShell-legitimationsstjæler, der blev brugt under kampagnen.
ChocoShell målretter browsercookies, gemte browseradgangskoder, Microsoft 365-tokens, Azure AD-tokens og gemte Wi-Fi-legitimationsoplysninger.
Fordi ChocoShell primært kører i hukommelsen, efterlader den muligvis færre filer, som traditionelle sikkerhedsværktøjer kan opdage.
Angribere administrerer ofre gennem FruitStone
Microsoft opdagede et eksponeret angriberkontrolpanel kaldet FruitStone.
Panelet gjorde det muligt for operatører at administrere inficerede systemer, gennemse filer, køre PowerShell-kommandoer, indsamle skærmbilleder og gennemgå optagede tastetryk.
Microsoft fandt også omfattende kommentarer i malwarekoden. Kommentarerne tyder på, at udviklerne muligvis har brugt AI-værktøjer under oprettelsen eller ændringen af dele af malwaren.
Sådan kan rejsende beskytte deres enheder
Rejsende og organisationer bør behandle hotel- og konference-Wi-Fi som upålideligt, selv når netværket ser legitimt ud.
Microsoft anbefaler følgende forholdsregler:
- Brug mobildata, et personligt hotspot eller en administreret virksomhedsforbindelse, når det er muligt.
- Undgå at installere browseropdateringer, Windows-opdateringer eller sikkerhedsværktøjer, der tilbydes via captive portal-sider.
- Brug adgangsnøgler eller andre phishing-resistente godkendelsesmetoder.
- Aktivér stærk multifaktor-godkendelse til vigtige konti.
- Deaktivér Microsoft Entra-enhedskodegodkendelse, når organisationen ikke har brug for det.
- Undgå at indtaste virksomhedslegitimationsoplysninger ved registrering til gæste-Wi-Fi.
- Kontakt en administrator, når en captive portal beder brugere om at køre kommandoer eller downloade software.
Inden for andre sikkerhedsnyheder nåede Microsofts bug bounty-udbetalinger rekordhøje 20 millioner dollars.
Læs siden med affiliate offentliggørelse for at finde ud af, hvordan du kan hjælpe Windows Report ubesværet og uden at bruge nogen penge. Read more
User forum
0 messages