マイクロソフト、世界中のホテルWi-Fiを狙うマルウェアキャンペーンを発見


Microsoftは、Midnight Blizzardが世界中のホテルや会議場のWi-Fiネットワークを標的にし、旅行者から資格情報を盗み出し、マルウェアを配信していると発表しました。

このロシア国家支援のハッキンググループ(APT29としても知られる)は、関連するサブグループの1つであるStorm-2945を通じて、このキャンペーンを展開していると報じられています。

Microsoftはこの活動をCaptiveCrunchとして追跡しており、このキャンペーンは少なくとも2026年5月から行われていると見られています。

攻撃者がキャプティブポータルのトラフィックを侵害

攻撃者は、インターネットに接続する前にゲストにサインインや利用規約への同意を求めるキャプティブポータルを使用しているホスピタリティネットワークを標的にしています。

Midnight BlizzardはDNSとHTTPトラフィックを改ざんし、接続されたデバイスを悪意のあるWebサイトにリダイレクトします。Microsoftは、攻撃者が個々のルーターやアクセスポイントではなく、共有ネットワークインフラを侵害した可能性がある証拠を発見しました。

同社は、攻撃者が最初にどのようにして影響を受けたネットワークにアクセスしたのかは特定できていません。

ホテルのネットワークは以前にも同様の脅威に直面しています。攻撃者は以前、ホテルのWi-Fiを乗っ取ってMicrosoft 365アカウントを盗み出し、最近ではMicrosoftが日本国内のホテルを標的としたフィッシング攻撃について警告しています。

偽のMicrosoft 365ページが資格情報を盗む

侵害されたWi-Fiに接続した被害者は、ユーザー名とパスワードを収集する偽のMicrosoft 365サインインページに誘導される可能性があります。

攻撃者はまた、Microsoft Entra ID認証を悪用するためにデバイスコードフィッシングも使用します。この方法では、ユーザーに本物に見えるデバイスコードの入力を促し、攻撃者にアカウントへのアクセス権を与えます。

Microsoftは、7月以降に攻撃者がこれらのリダイレクト手法を活発に使用していることを確認しました。

偽の更新プログラムがCornFlakeマルウェアをインストール

一部の被害者は、通常のフィッシングフォームの代わりに不正なブラウザーまたはWindows更新プログラムのページを目にします。

これらのページはClickFixスタイルの指示を使用して、ユーザーにコマンドのコピー、インストーラーの起動、または悪意のあるファイルの実行を促します。Microsoftは、攻撃者が悪意のあるAPKパッケージでAndroidデバイスを標的にした兆候も発見しました。

主要なペイロードの1つはCornFlakeで、Windowsコンピューターへの長期的なアクセスを維持するように設計されたGoベースのリモートアクセス型トロイの木馬です。

CornFlakeは、リモートコマンドの実行、キーストロークの記録、クリップボードアクティビティの監視、スクリーンショットのキャプチャ、ファイルの窃取、マイクとWebカメラの起動、ブラウザーのパスワードとCookieの抽出、Microsoft 365セッショントークンの窃取、接続されたUSBデバイスの監視、詳細なシステム情報の収集を行うことができます。

インストール中、CornFlakeは自身を%AppData%フォルダーにコピーする間、偽の進行状況ウィンドウを表示します。また、Cloud Sync Serviceと呼ばれる正規のWindowsコンポーネントになりすまします。

CornFlakeは複数の永続化手法を使用

CornFlakeは、自動的に実行されるようにWindowsサービスとして自身を登録できます。

さらに、レジストリのスタートアップエントリ、スケジュールされたタスク、監視プロセスを作成することもできます。監視プロセスは、セキュリティチームがいずれかのメカニズムを削除した場合に、他の永続化メカニズムを復元します。

このアプローチにより、感染したデバイスからマルウェアを完全に削除することがより困難になります。

ChocoShellがブラウザーとMicrosoftの資格情報を窃取

Microsoftは、このキャンペーンで使用されたメモリ内PowerShell資格情報窃取ツールであるChocoShellも特定しました。

ChocoShellは、ブラウザーのCookie、保存されたブラウザーのパスワード、Microsoft 365トークン、Azure ADトークン、保存されたWi-Fi資格情報を標的とします。

ChocoShellは主にメモリ内で動作するため、従来のセキュリティツールで検出されるファイルが少なくなる可能性があります。

攻撃者はFruitStoneを通じて被害者を管理

Microsoftは、FruitStoneと呼ばれる露出した攻撃者の管理パネルを発見しました。

このパネルにより、オペレーターは感染システムの管理、ファイルの閲覧、PowerShellコマンドの実行、スクリーンショットの収集、キャプチャされたキーストロークの確認を行うことができました。

Microsoftはまた、マルウェアコード内に大量のコメントを発見しました。これらのコメントは、開発者がマルウェアの一部を作成または変更する際にAIツールを使用した可能性があることを示唆しています。

旅行者がデバイスを保護する方法

旅行者と組織は、ホテルや会議場のWi-Fiを、ネットワークが正当に見える場合でも信頼できないものとして扱う必要があります。

Microsoftは以下の予防策を推奨しています。

  • 可能な場合は、携帯電話データ通信、個人用ホットスポット、または管理された企業端末の接続を使用する。
  • キャプティブポータルページを通じて提供されるブラウザーの更新、Windows更新プログラム、セキュリティツールのインストールを避ける。
  • パスキーまたはその他のフィッシング耐性のある認証方法を使用する。
  • 重要なアカウントには強力な多要素認証を有効にする。
  • 組織で必要のない場合は、Microsoft Entraデバイスコード認証を無効にする。
  • ゲストWi-Fiに登録する際に会社の資格情報を入力しない。
  • キャプティブポータルがユーザーにコマンドの実行やソフトウェアのダウンロードを要求する場合は、管理者に連絡する。

その他のセキュリティニュースとして、Microsoftのバグ報奨金の支払額が過去最高の2000万ドルに到達しました

読者の皆様のご支援が Windows Report を支えています。当サイトのリンクを経由してご購入いただいた場合、当社が手数料を受け取ることがあります。 Tooltip Icon

情報開示ページをご覧いただき、Windows Report の編集チームをどのように支援できるかをご確認ください。 Read more

User forum

0 messages