Microsoft ontdekt wereldwijde hotel-wifi-malwarecampagne


Microsoft zegt dat Midnight Blizzard zich richt op Wi-Fi-netwerken van hotels en conferentiecentra over de hele wereld om inloggegevens te stelen en malware te bezorgen bij reizigers.

De door de Russische staat gesponsorde hackersgroep, ook bekend als APT29, zou de campagne uitvoeren via Storm-2945, een van de aan haar gelieerde subgroepen.

Microsoft volgt de activiteit als CaptiveCrunch en gaat ervan uit dat de campagne sinds ten minste mei 2026 actief is.

Aanvallers compromitteren captive portal-verkeer

De aanvallers richten zich op gastvrijheidsnetwerken die gebruikmaken van captive portalen, die gasten normaal gesproken vragen zich aan te melden of algemene voorwaarden te accepteren voordat ze toegang krijgen tot het internet.

Midnight Blizzard knoeit met DNS- en HTTP-verkeer om verbonden apparaten om te leiden naar schadelijke websites. Microsoft vond aanwijzingen dat de aanvallers mogelijk gedeelde netwerkinfrastructuur hebben gecompromitteerd in plaats van individuele routers of toegangspunten.

Het bedrijf heeft niet vastgesteld hoe de aanvallers initieel toegang hebben gekregen tot de getroffen netwerken.

Hotelnetwerken zijn eerder met soortgelijke bedreigingen geconfronteerd. Aanvallers hebben eerder hotel-Wi-Fi gekaapt om Microsoft 365-accounts te stelen, terwijl Microsoft onlangs waarschuwde voor phishingaanvallen gericht op hotels in Japan.

Valse Microsoft 365-pagina’s stelen inloggegevens

Slachtoffers die verbinding maken met gecompromitteerde Wi-Fi kunnen terechtkomen op valse Microsoft 365-aanmeldingspagina’s die gebruikersnamen en wachtwoorden verzamelen.

De aanvallers gebruiken ook device-code phishing om misbruik te maken van Microsoft Entra ID-verificatie. Deze methode overtuigt gebruikers om een legitiem ogende apparaatcode in te voeren die de aanvallers toegang geeft tot hun accounts.

Microsoft observeerde dat aanvallers deze omleidingsmethoden vanaf juli actief gebruikten.

Valse updates installeren CornFlake-malware

Sommige slachtoffers zien frauduleuze browser- of Windows-updatepagina’s in plaats van conventionele phishingformulieren.

Deze pagina’s gebruiken ClickFix-achtige instructies die gebruikers overhalen om opdrachten te kopiëren, installers te starten of kwaadaardige bestanden uit te voeren. Microsoft vond ook tekenen dat aanvallers Android-apparaten met kwaadaardige APK-pakketten viseerden.

Een van de belangrijkste payloads is CornFlake, een in Go geschreven trojan voor externe toegang, ontworpen om langdurige toegang tot Windows-computers te behouden.

CornFlake kan opdrachten op afstand uitvoeren, toetsaanslagen registreren, klembordactiviteit monitoren, schermafbeeldingen maken, bestanden stelen, de microfoon en webcam activeren, browserwachtwoorden en cookies extraheren, Microsoft 365-sessietokens stelen, verbonden USB-apparaten monitoren en gedetailleerde systeeminformatie verzamelen.

Tijdens de installatie toont CornFlake een nep-voortgangsvenster terwijl het zichzelf naar de %AppData%-map kopieert. Het doet zich voor als een legitiem Windows-onderdeel genaamd Cloud Sync Service.

CornFlake gebruikt meerdere persistentiemethoden

CornFlake kan zichzelf registreren als een Windows-service om automatisch te worden uitgevoerd.

Het kan ook register opstartvermeldingen, geplande taken en een bewakingsproces aanmaken. Het bewakingsproces herstelt andere persistentiemechanismen wanneer beveiligingsteams er één verwijderen.

Deze aanpak maakt het moeilijker om de malware volledig van een geïnfecteerd apparaat te verwijderen.

ChocoShell steelt browser- en Microsoft-inloggegevens

Microsoft identificeerde ook ChocoShell, een in het geheugen werkende PowerShell-stealer voor inloggegevens, gebruikt tijdens de campagne.

ChocoShell richt zich op browsercookies, opgeslagen browserwachtwoorden, Microsoft 365-tokens, Azure AD-tokens en opgeslagen Wi-Fi-inloggegevens.

Omdat ChocoShell voornamelijk in het geheugen draait, kan het minder bestanden achterlaten die traditionele beveiligingshulpmiddelen kunnen detecteren.

Aanvallers beheren slachtoffers via FruitStone

Microsoft ontdekte een blootgesteld aanvallerscontrolepaneel genaamd FruitStone.

Het paneel stelde operators in staat om geïnfecteerde systemen te beheren, bestanden te doorbladeren, PowerShell-opdrachten uit te voeren, schermafbeeldingen te verzamelen en vastgelegde toetsaanslagen te bekijken.

Microsoft trof ook uitgebreide opmerkingen aan in de malwarecode. De opmerkingen suggereren dat de ontwikkelaars mogelijk AI-tools hebben gebruikt bij het maken of wijzigen van delen van de malware.

Hoe reizigers hun apparaten kunnen beschermen

Reizigers en organisaties moeten hotel- en conferentie-Wi-Fi als onbetrouwbaar beschouwen, zelfs als het netwerk legitiem lijkt.

Microsoft beveelt de volgende voorzorgsmaatregelen aan:

  • Gebruik indien mogelijk mobiele data, een persoonlijke hotspot of een beheerde bedrijfsverbinding.
  • Vermijd het installeren van browserupdates, Windows-updates of beveiligingshulpmiddelen die via captive portalpagina’s worden aangeboden.
  • Gebruik passkeys of andere phishingbestendige verificatiemethoden.
  • Schakel sterke meervoudige verificatie in voor belangrijke accounts.
  • Schakel Microsoft Entra-apparaatcodeverificatie uit als de organisatie deze niet nodig heeft.
  • Voorkom het invoeren van bedrijfsinloggegevens bij het registreren voor gast-Wi-Fi.
  • Neem contact op met een beheerder wanneer een captive portal gebruikers vraagt opdrachten uit te voeren of software te downloaden.

In ander beveiligingsnieuws bereikten de bug bounty-uitbetalingen van Microsoft een recordbedrag van $20 miljoen.

Lezers helpen Windows Report te ondersteunen. Wanneer u een aankoop doet via links op onze site, kunnen we een affiliate commissie verdienen. Tooltip Icon

Lees de pagina met affiliate onthullingen om erachter te komen hoe u Windows Report moeiteloos en zonder geld uit te geven kunt helpen. Read more

User forum

0 messages