Microsoft ontdekt wereldwijde hotel-wifi-malwarecampagne
Microsoft zegt dat Midnight Blizzard wereldwijd Wi-Fi-netwerken van hotels en conferenties aanvalt om inloggegevens te stelen en malware te bezorgen bij reizigers.
De Russische staatsgesponsorde hackersgroep, ook bekend als APT29, voert de campagne naar verluidt uit via Storm-2945, een van de daarbij horende subgroepen.
Microsoft volgt de activiteit als CaptiveCrunch en gaat ervan uit dat de campagne minstens sinds mei 2026 actief is.
Aanvallers compromitteren captive portal-verkeer
De aanvallers richten zich op hospitality-netwerken die met captive portals werken, waarbij gasten normaal gesproken moeten inloggen of voorwaarden moeten accepteren voordat ze internettoegang krijgen.
Midnight Blizzard knoeit met DNS- en HTTP-verkeer om verbonden apparaten naar kwaadaardige websites te leiden. Microsoft heeft aanwijzingen gevonden dat de aanvallers mogelijk gedeelde netwerkinfrastructuur hebben gecompromitteerd in plaats van individuele routers of access points.
Het bedrijf heeft niet kunnen vaststellen hoe de aanvallers initieel toegang kregen tot de getroffen netwerken.
Hotelnetwerken zijn eerder met soortgelijke bedreigingen geconfronteerd. Aanvallers kaapten eerder hotel-Wi-Fi om Microsoft 365-accounts te stelen, terwijl Microsoft recentelijk waarschuwde voor phishingaanvallen gericht op hotels in Japan.
Vervalste Microsoft 365-pagina’s stelen inloggegevens
Slachtoffers die verbinding maken met gecompromitteerde Wi-Fi kunnen terechtkomen op valse Microsoft 365-aanmeldpagina’s die gebruikersnamen en wachtwoorden verzamelen.
De aanvallers gebruiken ook device-code phishing om misbruik te maken van Microsoft Entra ID-verificatie. Deze methode overtuigt gebruikers een legitiem ogende apparaatcode in te voeren die de aanvallers toegang verschaft tot hun accounts.
Microsoft zag dat aanvallers deze omleidingsmethoden vanaf juli actief gebruikten.
Vervalste updates installeren CornFlake-malware
Sommige slachtoffers zien frauduleuze browser- of Windows Update-pagina’s in plaats van conventionele phishingformulieren.
Deze pagina’s gebruiken ClickFix-achtige instructies die gebruikers ertoe aanzetten opdrachten te kopiëren, installatieprogramma’s te starten of kwaadaardige bestanden uit te voeren. Microsoft vond ook aanwijzingen dat de aanvallers Android-apparaten met kwaadaardige APK-pakketten aanvielen.
Een van de voornaamste payloads is CornFlake, een op Go gebaseerde remote access trojan die is ontworpen om langdurige toegang tot Windows-computers te behouden.
CornFlake kan externe opdrachten uitvoeren, toetsaanslagen registreren, klembordactiviteit monitoren, schermafbeeldingen maken, bestanden stelen, microfoon en webcam activeren, browserwachtwoorden en -cookies extraheren, Microsoft 365-sessietokens stelen, aangesloten USB-apparaten in de gaten houden en gedetailleerde systeeminformatie verzamelen.
Tijdens de installatie toont CornFlake een vals voortgangsvenster terwijl het zichzelf kopieert naar de map %AppData%. Het doet zich voor als een legitiem Windows-onderdeel met de naam Cloud Sync Service.
CornFlake gebruikt meerdere persistentiemethoden
CornFlake kan zichzelf registreren als een Windows-service om automatisch te starten.
Het kan ook register-opstartvermeldingen, geplande taken en een waakhondproces aanmaken. De waakhond herstelt andere persistentiemechanismen wanneer beveiligingsteams er een verwijderen.
Deze aanpak maakt het lastig om de malware volledig van een besmet apparaat te verwijderen.
ChocoShell steelt browser- en Microsoft-inloggegevens
Microsoft ontdekte ook ChocoShell, een in-memory PowerShell-dief van inloggegevens die tijdens de campagne werd gebruikt.
ChocoShell richt zich op browsercookies, opgeslagen browserwachtwoorden, Microsoft 365-tokens, Azure AD-tokens en opgeslagen Wi-Fi-inloggegevens.
Omdat ChocoShell voornamelijk in het geheugen draait, laat het mogelijk minder bestanden achter die traditionele beveiligingshulpmiddelen kunnen detecteren.
Aanvallers beheren slachtoffers via FruitStone
Microsoft stuitte op een openliggend aanvallerscontrolepaneel genaamd FruitStone.
Via dat paneel konden de beheerders besmette systemen beheren, bestanden doorbladeren, PowerShell-opdrachten uitvoeren, schermafbeeldingen verzamelen en vastgelegde toetsaanslagen bekijken.
Microsoft trof ook uitgebreid commentaar aan in de malwarecode. Dat commentaar suggereert dat de ontwikkelaars mogelijk AI-hulpmiddelen hebben gebruikt bij het schrijven of aanpassen van delen van de malware.
Hoe reizigers hun apparaten kunnen beschermen
Reizigers en organisaties moeten hotel- en conferentie-Wi-Fi als onbetrouwbaar beschouwen, zelfs als het netwerk er legitiem uitziet.
Microsoft beveelt de volgende voorzorgsmaatregelen aan:
- Gebruik indien mogelijk mobiele data, een persoonlijke hotspot of een beheerde bedrijfsverbinding.
- Installeer geen browserupdates, Windows-updates of beveiligingsprogramma’s die via captive portal-pagina’s worden aangeboden.
- Gebruik passkeys of andere phishingbestendige verificatiemethoden.
- Schakel sterke meervoudige verificatie in voor belangrijke accounts.
- Schakel Microsoft Entra-apparaatcodeverificatie uit wanneer de organisatie die niet nodig heeft.
- Voer geen bedrijfsinloggegevens in bij het registreren voor gast-Wi-Fi.
- Neem contact op met een beheerder wanneer een captive portal vraagt om opdrachten uit te voeren of software te downloaden.
In ander beveiligingsnieuws bereikten Microsofts bug bounty-uitbetalingen een recordhoogte van 20 miljoen dollar.
Lees de pagina met affiliate onthullingen om erachter te komen hoe u Windows Report moeiteloos en zonder geld uit te geven kunt helpen. Read more
User forum
0 messages