Microsoft、世界規模のホテルWi-Fiマルウェアキャンペーンを発見


Microsoft は、Midnight Blizzard が世界中のホテルや会議の Wi-Fi ネットワークを標的にし、旅行者から認証情報を盗み出し、マルウェアを配信していると発表しました。

APT29 としても知られるロシアの国家支援ハッキング グループは、関連するサブグループの 1 つである Storm-2945 を通じてこのキャンペーンを展開していると報告されています。

Microsoft はこの活動を CaptiveCrunch として追跡しており、少なくとも 2026 年 5 月以降、このキャンペーンが続いていると考えています。

攻撃者がキャプティブ ポータルのトラフィックを侵害

攻撃者は、キャプティブ ポータルを使用するホスピタリティ ネットワークを標的にしています。このポータルは通常、インターネットにアクセスする前に、ゲストにサインインまたは利用規約への同意を求めます。

Midnight Blizzard は、DNS および HTTP トラフィックを改ざんして、接続されたデバイスを悪意のある Web サイトにリダイレクトさせます。Microsoft は、攻撃者が個々のルーターやアクセス ポイントではなく、共有ネットワーク インフラストラクチャを侵害した可能性があるという証拠を発見しました。

攻撃者が影響を受けたネットワークへの最初のアクセス権をどのように取得したかは、Microsoft では判明していません。

ホテルのネットワークは、以前にも同様の脅威に直面しています。攻撃者は以前、ホテルの Wi-Fi を乗っ取って Microsoft 365 アカウントを盗み出し、最近では Microsoft が日本国内のホテルを標的としたフィッシング攻撃について警告しました。

偽の Microsoft 365 ページで認証情報を窃取

侵害された Wi-Fi に接続した被害者は、ユーザー名とパスワードを収集する偽の Microsoft 365 サインイン ページに誘導される可能性があります。

攻撃者は、Microsoft Entra ID 認証を悪用するデバイス コード フィッシングも使用します。この手法では、正規のように見えるデバイス コードを入力するようユーザーを説得し、それによって攻撃者にアカウントへのアクセスを許可させます。

Microsoft は、攻撃者がこれらのリダイレクト手法を 7 月以降積極的に使用していることを確認しました。

偽の更新プログラムが CornFlake マルウェアをインストール

被害者の中には、従来のフィッシング フォームではなく、偽のブラウザーまたは Windows の更新プログラム ページを表示されるケースもあります。

これらのページでは、ClickFix スタイルの指示を使用して、ユーザーにコマンドのコピー、インストーラーの起動、または悪意のあるファイルの実行を促します。Microsoft は、攻撃者が悪意のある APK パッケージで Android デバイスを標的にした兆候も発見しました。

主なペイロードの 1 つは CornFlake です。これは、Windows コンピューターへの長期的なアクセスを維持するように設計された、Go ベースのリモート アクセス トロイの木馬です。

CornFlake は、リモート コマンドの実行、キーストロークの記録、クリップボード アクティビティの監視、スクリーンショットのキャプチャ、ファイルの窃取、マイクと Web カメラの有効化、ブラウザーのパスワードと Cookie の抽出、Microsoft 365 セッション トークンの窃取、接続された USB デバイスの監視、および詳細なシステム情報の収集を実行できます。

インストール中、CornFlake は偽の進行状況ウィンドウを表示しながら、自身を %AppData% フォルダーにコピーします。さらに、Cloud Sync Service と呼ばれる正規の Windows コンポーネントを装います。

CornFlake は複数の永続化手法を使用

CornFlake は、自動的に実行されるように Windows サービスとして自身を登録できます。

また、レジストリのスタートアップ エントリ、スケジュールされたタスク、および監視プロセスを作成することもできます。この監視プロセスは、セキュリティ チームがいずれかの永続化メカニズムを削除した場合に、他の永続化メカニズムを復元します。

このアプローチにより、感染したデバイスからマルウェアを完全に削除することがより困難になります。

ChocoShell がブラウザーと Microsoft の認証情報を窃取

Microsoft はまた、このキャンペーン中に使用された、メモリ内で動作する PowerShell ベースの認証情報窃取ツールである ChocoShell も特定しました。

ChocoShell は、ブラウザーの Cookie、保存されたブラウザーのパスワード、Microsoft 365 トークン、Azure AD トークン、および保存された Wi-Fi の認証情報を標的とします。

ChocoShell は主にメモリ内で実行されるため、従来のセキュリティ ツールで検出できるファイルが少なくなる可能性があります。

攻撃者は FruitStone を通じて被害者を管理

Microsoft は、FruitStone と呼ばれる、露出した攻撃者のコントロール パネルを発見しました。

このパネルにより、オペレーターは感染したシステムの管理、ファイルの参照、PowerShell コマンドの実行、スクリーンショットの収集、およびキャプチャされたキーストロークの確認を行うことができました。

Microsoft はまた、マルウェア コード内に広範なコメントを発見しました。これらのコメントは、開発者がマルウェアの一部を作成または変更する際に AI ツールを使用した可能性を示唆しています。

旅行者がデバイスを保護する方法

旅行者や組織は、ネットワークが正規のものに見える場合でも、ホテルや会議の Wi-Fi を信頼できないものとして扱う必要があります。

Microsoft は、以下の予防策を推奨しています。

  • 可能な場合は、携帯電話のデータ通信、パーソナル ホットスポット、または管理対象の企業接続を使用する。
  • キャプティブ ポータル ページを通じて提供されるブラウザーの更新プログラム、Windows Update、またはセキュリティ ツールをインストールしない。
  • パスキーまたはその他のフィッシング耐性のある認証方法を使用する。
  • 重要なアカウントに対して強力な多要素認証を有効にする。
  • 組織で必要としない場合は、Microsoft Entra のデバイス コード認証を無効にする。
  • ゲスト Wi-Fi に登録する際に、企業の認証情報を入力しない。
  • キャプティブ ポータルがユーザーにコマンドの実行やソフトウェアのダウンロードを求めた場合は、管理者に連絡する。

その他のセキュリティ関連のニュースでは、Microsoft のバグ報奨金の支払額が過去最高の 2,000 万ドルに達しました

読者の皆様のご支援が Windows Report を支えています。当サイトのリンクを経由してご購入いただいた場合、当社が手数料を受け取ることがあります。 Tooltip Icon

情報開示ページをご覧いただき、Windows Report の編集チームをどのように支援できるかをご確認ください。 Read more

User forum

0 messages