Microsoftが世界的なホテルWi-Fiマルウェアキャンペーンを発見しました


Microsoftは、Midnight Blizzardが世界中のホテルや会議のWi-Fiネットワークを標的にして旅行者の資格情報を盗み、マルウェアを配信していると述べています。

ロシアの国家支援ハッキンググループであるAPT29としても知られるこのグループは、関連するサブグループの1つであるStorm-2945を通じてこのキャンペーンを展開していると報じられています。

Microsoftはこの活動をCaptiveCrunchとして追跡しており、このキャンペーンは少なくとも2026年5月から継続していると考えています。

攻撃者がキャプティブポータルのトラフィックを侵害

攻撃者は、インターネットにアクセスする前にゲストがサインインや利用規約への同意を求められる、キャプティブポータルを使用するホスピタリティ ネットワークを標的にしています。

Midnight Blizzardは、DNSおよびHTTPトラフィックを改ざんし、接続されたデバイスを悪意のあるWebサイトにリダイレクトします。Microsoftは、攻撃者が個々のルーターやアクセスポイントではなく、共有ネットワーク インフラストラクチャを侵害した可能性がある証拠を発見しました。

同社は、攻撃者が当初どのようにして影響を受けたネットワークにアクセスしたのかを特定していません。

ホテルのネットワークは以前にも同様の脅威に直面しています。過去にはホテルのWi-Fiが乗っ取られ、Microsoft 365アカウントが盗まれました。また、Microsoftは最近、日本国内のホテルを狙ったフィッシング攻撃について警告しました。

偽のMicrosoft 365ページが資格情報を窃取

侵害されたWi-Fiに接続した被害者は、ユーザー名とパスワードを収集する偽のMicrosoft 365サインインページに誘導される可能性があります。

攻撃者はまた、Microsoft Entra ID認証を悪用するためにデバイスコード フィッシングを使用します。この手法は、ユーザーに本物そっくりのデバイスコードを入力させ、攻撃者にアカウントへのアクセスを許可させます。

Microsoftは、7月以降、攻撃者がこれらのリダイレクト手法を積極的に使用しているのを確認しました。

偽の更新プログラムがCornFlakeマルウェアをインストール

一部の被害者は、従来のフィッシングフォームではなく、偽のブラウザーやWindows更新プログラムのページを表示されます。

これらのページは、ClickFixスタイルの手順を使用して、ユーザーにコマンドのコピー、インストーラーの起動、または悪意のあるファイルの実行を促します。Microsoftは、攻撃者が悪意のあるAPKパッケージでAndroidデバイスを標的にした兆候も発見しました。

主要なペイロードの1つは、Windowsコンピューターへの長期的なアクセスを維持するために設計されたGoベースのリモートアクセス型トロイの木馬、CornFlakeです。

CornFlakeは、リモートコマンドの実行、キーストロークの記録、クリップボードアクティビティの監視、スクリーンショットのキャプチャ、ファイルの窃取、マイクとWebカメラの起動、ブラウザーのパスワードとCookieの抽出、Microsoft 365セッショントークンの窃取、接続されたUSBデバイスの監視、詳細なシステム情報の収集を行うことができます。

インストール中、CornFlakeは自分自身を%AppData%フォルダーにコピーしながら偽の進行状況ウィンドウを表示します。これは、Cloud Sync Serviceと呼ばれる正規のWindowsコンポーネントになりすまします。

CornFlakeは複数の永続化手法を使用

CornFlakeは、自動的に実行されるようにWindowsサービスとして自身を登録できます。

また、レジストリのスタートアップエントリ、スケジュールされたタスク、ウォッチドッグ プロセスを作成することもできます。ウォッチドッグは、セキュリティチームがいずれかを削除した場合に、他の永続化メカニズムを復元します。

この手法により、感染したデバイスからマルウェアを完全に削除することがより困難になります。

ChocoShellがブラウザーとMicrosoftの資格情報を窃取

Microsoftは、このキャンペーンで使用されたメモリ内で動作するPowerShell資格情報窃取ツールであるChocoShellも特定しました。

ChocoShellは、ブラウザーのCookie、保存されたブラウザーのパスワード、Microsoft 365トークン、Azure ADトークン、保存されたWi-Fi資格情報を標的にします。

ChocoShellは主にメモリ内で動作するため、従来のセキュリティツールが検出するファイルが少なくなる可能性があります。

攻撃者はFruitStoneを通じて被害者を管理

Microsoftは、FruitStoneと呼ばれる攻撃者の管理パネルが露出しているのを発見しました。

このパネルにより、オペレーターは感染したシステムの管理、ファイルの閲覧、PowerShellコマンドの実行、スクリーンショットの収集、キャプチャしたキーストロークの確認が可能でした。

Microsoftはまた、マルウェアコード内に多数のコメントを発見しました。そのコメントは、開発者がマルウェアの一部を作成または変更する際にAIツールを使用した可能性を示唆しています。

旅行者がデバイスを保護する方法

旅行者や組織は、ネットワークが正当に見える場合でも、ホテルや会議のWi-Fiは信頼できないものとして扱う必要があります。

Microsoftは以下の注意事項を推奨しています。

  • 可能な場合は、携帯電話のデータ通信、パーソナルホットスポット、または管理された企業接続を使用します。
  • キャプティブポータルページから提供されるブラウザーの更新、Windowsの更新、またはセキュリティツールのインストールは避けてください。
  • パスキーやその他のフィッシング耐性のある認証方法を使用します。
  • 重要なアカウントでは強力な多要素認証を有効にします。
  • 組織が必要としない場合は、Microsoft Entra デバイスコード認証を無効にします。
  • ゲストWi-Fiへの登録時に企業の資格情報を入力しないようにします。
  • キャプティブポータルがユーザーにコマンドの実行やソフトウェアのダウンロードを求める場合は、管理者に連絡します。

その他のセキュリティニュースでは、Microsoftのバグ報奨金の支払額が過去最高の2000万ドルに達しました

読者の皆様のご支援が Windows Report を支えています。当サイトのリンクを経由してご購入いただいた場合、当社が手数料を受け取ることがあります。 Tooltip Icon

情報開示ページをご覧いただき、Windows Report の編集チームをどのように支援できるかをご確認ください。 Read more

User forum

0 messages