Microsoft afslører global hotel-Wi-Fi-malwarekampagne


Microsoft oplyser, at Midnight Blizzard er rettet mod Wi-Fi-netværk på hoteller og konferencesteder verden over for at stjæle loginoplysninger og levere malware til rejsende.

Den russiske statsstøttede hackergruppe, også kendt som APT29, driver angiveligt kampagnen gennem Storm-2945, en af dens tilknyttede undergrupper.

Microsoft sporer aktiviteten som CaptiveCrunch og mener, at kampagnen har været i gang siden mindst maj 2026.

Angribere kompromitterer trafik via captive portals

Angriberne går efter gæstfrihedsnetværk, der bruger captive portals, som normalt beder gæster om at logge ind eller acceptere vilkår, før de får adgang til internettet.

Midnight Blizzard manipulerer DNS- og HTTP-trafik for at omdirigere tilsluttede enheder til ondsindede websteder. Microsoft har fundet beviser på, at angriberne muligvis har kompromitteret delt netværksinfrastruktur snarere end individuelle routere eller adgangspunkter.

Virksomheden har ikke fastslået, hvordan angriberne oprindeligt fik adgang til de berørte netværk.

Hotelnetværk har været udsat for lignende trusler før. Angribere har tidligere kapret hotel-Wi-Fi for at stjæle Microsoft 365-konti, mens Microsoft for nylig advarede om phishing-angreb rettet mod hoteller i Japan.

Falske Microsoft 365-sider stjæler loginoplysninger

Ofre, der opretter forbindelse til kompromitteret Wi-Fi, kan havne på falske Microsoft 365-loginsider, der indsamler brugernavne og adgangskoder.

Angriberne bruger også device-code phishing til at misbruge Microsoft Entra ID-godkendelse. Denne metode overbeviser brugere om at indtaste en legitimt udseende enhedskode, der giver angriberne adgang til deres konti.

Microsoft observerede, at angribere aktivt brugte disse omdirigeringsmetoder fra juli og fremefter.

Falske opdateringer installerer CornFlake-malware

Nogle ofre ser svigagtige browser- eller Windows Update-sider i stedet for konventionelle phishing-formularer.

Disse sider bruger ClickFix-lignende instruktioner, der overtaler brugere til at kopiere kommandoer, starte installationsprogrammer eller køre ondsindede filer. Microsoft fandt også tegn på, at angribere målrettede Android-enheder med ondsindede APK-pakker.

En af de primære nyttelaster er CornFlake, en Go-baseret fjernadgangstrojan designet til at opretholde langsigtet adgang til Windows-computere.

CornFlake kan køre fjernkommandoer, registrere tastetryk, overvåge udklipsholderaktivitet, tage skærmbilleder, stjæle filer, aktivere mikrofon og webcam, udtrække browseradgangskoder og cookies, stjæle Microsoft 365-sessionstokens, overvåge tilsluttede USB-enheder og indsamle detaljerede systemoplysninger.

Under installationen viser CornFlake et falsk statusvindue, mens den kopierer sig selv til mappen %AppData%. Den forklæder sig som en legitim Windows-komponent kaldet Cloud Sync Service.

CornFlake bruger flere persistensmetoder

CornFlake kan registrere sig selv som en Windows-tjeneste for at køre automatisk.

Den kan også oprette regedit-startposter, planlagte opgaver og en vagthundeproces. Vagthunden gendanner andre persistensmekanismer, når sikkerhedsteams fjerner en af dem.

Denne tilgang gør malwaren sværere at fjerne helt fra en inficeret enhed.

ChocoShell stjæler browser- og Microsoft-loginoplysninger

Microsoft identificerede også ChocoShell, en in-memory PowerShell-legitimationsstjæler, der blev brugt under kampagnen.

ChocoShell er rettet mod browsercookies, gemte browseradgangskoder, Microsoft 365-tokens, Azure AD-tokens og gemte Wi-Fi-loginoplysninger.

Fordi ChocoShell primært kører i hukommelsen, kan den efterlade færre filer, som traditionelle sikkerhedsværktøjer kan registrere.

Angribere administrerer ofre gennem FruitStone

Microsoft opdagede et eksponeret angriberkontrolpanel kaldet FruitStone.

Panelet tillod operatører at administrere inficerede systemer, gennemse filer, køre PowerShell-kommandoer, indsamle skærmbilleder og gennemgå registrerede tastetryk.

Microsoft fandt også omfattende kommentarer inde i malwarekoden. Kommentarerne antyder, at udviklerne muligvis har brugt AI-værktøjer under oprettelsen eller ændringen af dele af malwaren.

Sådan kan rejsende beskytte deres enheder

Rejsende og organisationer bør betragte hotel- og konference-Wi-Fi som ikke-pålideligt, selv når netværket ser legitimt ud.

Microsoft anbefaler følgende forholdsregler:

  • Brug mobildata, et personligt hotspot eller en administreret virksomhedsforbindelse, når det er muligt.
  • Undgå at installere browseropdateringer, Windows-opdateringer eller sikkerhedsværktøjer, der tilbydes via captive portal-sider.
  • Brug adgangsnøgler eller andre phishing-resistente godkendelsesmetoder.
  • Aktivér stærk multifaktorgodkendelse til vigtige konti.
  • Deaktivér Microsoft Entra-enhedskodegodkendelse, når organisationen ikke har brug for det.
  • Undgå at indtaste virksomhedsloginoplysninger, når du registrerer dig til gæste-Wi-Fi.
  • Kontakt en administrator, når en captive portal beder brugere om at køre kommandoer eller downloade software.

I andre sikkerhedsnyheder nåede Microsofts bug bounty-udbetalinger rekordhøje 20 millioner dollars.

Læsere hjælper med at støtte Windows Report. Når du foretager et køb ved at bruge links på vores site, kan vi tjene en affiliate-kommission. Tooltip Icon

Læs siden med affiliate offentliggørelse for at finde ud af, hvordan du kan hjælpe Windows Report ubesværet og uden at bruge nogen penge. Read more

User forum

0 messages