Microsoft svela una campagna malware globale su Wi-Fi degli hotel


Microsoft afferma che Midnight Blizzard sta prendendo di mira le reti Wi-Fi di hotel e conferenze in tutto il mondo per rubare credenziali e distribuire malware ai viaggiatori.

Il gruppo di hacker russo sponsorizzato dallo stato, noto anche come APT29, condurrebbe la campagna attraverso Storm-2945, uno dei suoi sottogruppi associati.

Microsoft traccia l’attività come CaptiveCrunch e ritiene che la campagna sia operativa almeno da maggio 2026.

Gli attaccanti compromettono il traffico dei captive portal

Gli attaccanti prendono di mira le reti del settore alberghiero che utilizzano captive portal, i quali normalmente richiedono agli ospiti di accedere o accettare i termini prima di poter usare internet.

Midnight Blizzard manomette il traffico DNS e HTTP per reindirizzare i dispositivi connessi verso siti web malevoli. Microsoft ha trovato prove che gli attaccanti potrebbero aver compromesso l’infrastruttura di rete condivisa piuttosto che singoli router o punti di accesso.

L’azienda non ha determinato come gli attaccanti abbiano inizialmente ottenuto accesso alle reti colpite.

Le reti degli hotel hanno già affrontato minacce simili in passato. In precedenza, gli attaccanti hanno dirottato il Wi-Fi degli hotel per rubare account Microsoft 365, mentre Microsoft ha recentemente avvertito di attacchi di phishing mirati agli hotel in Giappone.

Pagine Microsoft 365 false rubano le credenziali

Le vittime che si connettono a Wi-Fi compromessi possono finire su false pagine di accesso a Microsoft 365 che raccolgono nomi utente e password.

Gli attaccanti utilizzano anche il phishing tramite codice dispositivo per abusare dell’autenticazione Microsoft Entra ID. Questo metodo convince gli utenti a inserire un codice dispositivo dall’aspetto legittimo che concede agli attaccanti l’accesso ai loro account.

Microsoft ha osservato gli attaccanti utilizzare attivamente questi metodi di reindirizzamento a partire da luglio.

Falsi aggiornamenti installano il malware CornFlake

Alcune vittime visualizzano pagine fraudolente di aggiornamento del browser o di Windows invece dei moduli di phishing convenzionali.

Queste pagine utilizzano istruzioni in stile ClickFix che convincono gli utenti a copiare comandi, avviare programmi di installazione o eseguire file malevoli. Microsoft ha inoltre trovato indizi che gli attaccanti abbiano preso di mira dispositivi Android con pacchetti APK dannosi.

Uno dei payload principali è CornFlake, un trojan di accesso remoto basato su Go progettato per mantenere l’accesso a lungo termine ai computer Windows.

CornFlake può eseguire comandi da remoto, registrare le sequenze di tasti, monitorare l’attività degli appunti, catturare screenshot, rubare file, attivare il microfono e la webcam, estrarre password e cookie del browser, rubare i token di sessione di Microsoft 365, monitorare i dispositivi USB collegati e raccogliere informazioni dettagliate sul sistema.

Durante l’installazione, CornFlake mostra una falsa finestra di avanzamento mentre si copia nella cartella %AppData%. Si maschera da legittimo componente di Windows chiamato Cloud Sync Service.

CornFlake utilizza diversi metodi di persistenza

CornFlake può registrarsi come servizio Windows per essere eseguito automaticamente.

Può anche creare voci di avvio nel registro di sistema, attività pianificate e un processo di controllo. Il watchdog ripristina altri meccanismi di persistenza quando i team di sicurezza ne rimuovono uno.

Questo approccio rende il malware più difficile da rimuovere completamente da un dispositivo infetto.

ChocoShell ruba le credenziali del browser e di Microsoft

Microsoft ha anche identificato ChocoShell, un malware PowerShell in memoria per il furto di credenziali utilizzato durante la campagna.

ChocoShell prende di mira i cookie del browser, le password salvate nel browser, i token di Microsoft 365, i token di Azure AD e le credenziali Wi-Fi memorizzate.

Poiché ChocoShell viene eseguito principalmente in memoria, potrebbe lasciare meno file rilevabili dagli strumenti di sicurezza tradizionali.

Gli attaccanti gestiscono le vittime tramite FruitStone

Microsoft ha scoperto un pannello di controllo degli attaccanti esposto chiamato FruitStone.

Il pannello consentiva agli operatori di gestire i sistemi infetti, sfogliare i file, eseguire comandi PowerShell, raccogliere screenshot e rivedere le sequenze di tasti catturate.

Microsoft ha inoltre trovato estesi commenti all’interno del codice del malware. I commenti suggeriscono che gli sviluppatori potrebbero aver utilizzato strumenti di IA durante la creazione o la modifica di parti del malware.

Come i viaggiatori possono proteggere i propri dispositivi

I viaggiatori e le organizzazioni dovrebbero considerare il Wi-Fi di hotel e conferenze come non affidabile, anche quando la rete sembra legittima.

Microsoft raccomanda le seguenti precauzioni:

  • Utilizzare la rete cellulare, un hotspot personale o una connessione aziendale gestita quando possibile.
  • Evitare di installare aggiornamenti del browser, aggiornamenti di Windows o strumenti di sicurezza offerti tramite le pagine dei captive portal.
  • Utilizzare passkey o altri metodi di autenticazione resistenti al phishing.
  • Abilitare un’autenticazione a più fattori robusta per gli account importanti.
  • Disabilitare l’autenticazione tramite codice dispositivo di Microsoft Entra quando l’organizzazione non ne ha bisogno.
  • Evitare di inserire le credenziali aziendali durante la registrazione al Wi-Fi ospite.
  • Contattare un amministratore quando un captive portal chiede agli utenti di eseguire comandi o scaricare software.

Tra le altre notizie sulla sicurezza, i compensi per i bug bounty di Microsoft hanno raggiunto la cifra record di 20 milioni di dollari.

I lettori aiutano a sostenere Windows Report. Potremmo ricevere una commissione se acquisti tramite i nostri link. Tooltip Icon

Leggi la nostra pagina informativa per scoprire come puoi aiutare Windows Report a sostenere il team editoriale. Read more

User forum

0 messages