Microsoft ontdekt wereldwijde malwarecampagne via hotel-wifi


Microsoft zegt dat Midnight Blizzard wereldwijd wifi-netwerken van hotels en conferenties aanvalt om inloggegevens te stelen en malware te verspreiden onder reizigers.

De door de Russische staat gesponsorde hackgroep, ook bekend als APT29, voert de campagne naar verluidt uit via Storm-2945, een van de gelieerde subgroepen.

Microsoft volgt de activiteit als CaptiveCrunch en gaat ervan uit dat de campagne al minstens sinds mei 2026 actief is.

Aanvallers compromitteren verkeer van captive portals

De aanvallers richten zich op gastnetwerken die gebruikmaken van captive portals, waarbij gasten normaal gesproken moeten inloggen of de voorwaarden moeten accepteren voordat ze toegang krijgen tot internet.

Midnight Blizzard manipuleert DNS- en HTTP-verkeer om verbonden apparaten om te leiden naar kwaadaardige websites. Microsoft vond aanwijzingen dat de aanvallers mogelijk gedeelde netwerkinfrastructuur hebben gecompromitteerd in plaats van individuele routers of toegangspunten.

Het bedrijf heeft niet kunnen vaststellen hoe de aanvallers initieel toegang kregen tot de getroffen netwerken.

Hotelnetwerken hebben eerder met soortgelijke dreigingen te maken gehad. Aanvallers kaapten eerder hotel-wifi om Microsoft 365-accounts te stelen, terwijl Microsoft onlangs waarschuwde voor phishingaanvallen gericht op hotels in Japan.

Valse Microsoft 365-aanmeldpagina’s stelen inloggegevens

Slachtoffers die verbinding maken met gecompromitteerde wifi kunnen terechtkomen op valse Microsoft 365-aanmeldpagina’s die gebruikersnamen en wachtwoorden verzamelen.

De aanvallers maken ook gebruik van apparaatcode-phishing om misbruik te maken van Microsoft Entra ID-verificatie. Deze methode overtuigt gebruikers om een legitiem ogende apparaatcode in te voeren die de aanvallers toegang geeft tot hun accounts.

Microsoft observeerde dat aanvallers deze omleidingsmethoden vanaf juli actief gebruikten.

Valse updates installeren CornFlake-malware

Sommige slachtoffers zien frauduleuze browser- of Windows-updatepagina’s in plaats van conventionele phishingformulieren.

Deze pagina’s gebruiken ClickFix-achtige instructies die gebruikers overhalen om opdrachten te kopiëren, installatieprogramma’s te starten of kwaadaardige bestanden uit te voeren. Microsoft vond ook aanwijzingen dat aanvallers Android-apparaten aanvielen met kwaadaardige APK-pakketten.

Een van de belangrijkste payloads is CornFlake, een op Go gebaseerde remote access trojan die is ontworpen om langdurige toegang tot Windows-computers te behouden.

CornFlake kan externe opdrachten uitvoeren, toetsaanslagen registreren, klembordactiviteit bewaken, schermafbeeldingen maken, bestanden stelen, microfoon en webcam activeren, browserwachtwoorden en cookies extraheren, Microsoft 365-sessietokens stelen, verbonden USB-apparaten monitoren en gedetailleerde systeeminformatie verzamelen.

Tijdens de installatie toont CornFlake een nepvoortgangsvenster terwijl het zichzelf naar de map %AppData% kopieert. Het vermomt zich als een legitiem Windows-onderdeel genaamd Cloud Sync Service.

CornFlake gebruikt verschillende persistentiemethoden

CornFlake kan zich registreren als een Windows-service om automatisch te worden uitgevoerd.

Het kan ook registervermeldingen voor automatisch starten, geplande taken en een watchdogproces aanmaken. De watchdog herstelt andere persistentiemechanismen wanneer beveiligingsteams er een verwijderen.

Deze aanpak maakt de malware moeilijker volledig te verwijderen van een geïnfecteerd apparaat.

ChocoShell steelt browser- en Microsoft-inloggegevens

Microsoft identificeerde ook ChocoShell, een in-memory PowerShell-referentiesteler die tijdens de campagne werd gebruikt.

ChocoShell richt zich op browsercookies, opgeslagen browserwachtwoorden, Microsoft 365-tokens, Azure AD-tokens en opgeslagen wifi-inloggegevens.

Omdat ChocoShell voornamelijk in het geheugen draait, laat het mogelijk minder bestanden achter die traditionele beveiligingstools kunnen detecteren.

Aanvallers beheren slachtoffers via FruitStone

Microsoft ontdekte een blootgesteld beheerpaneel van de aanvallers, genaamd FruitStone.

Het paneel stelde operators in staat om geïnfecteerde systemen te beheren, bestanden te doorbladeren, PowerShell-opdrachten uit te voeren, schermafbeeldingen te verzamelen en opgenomen toetsaanslagen te bekijken.

Microsoft vond ook uitgebreide commentaren in de malwarecode. De commentaren suggereren dat de ontwikkelaars mogelijk AI-hulpprogramma’s hebben gebruikt tijdens het maken of wijzigen van delen van de malware.

Hoe reizigers hun apparaten kunnen beschermen

Reizigers en organisaties dienen hotel- en conferentiewifi als onbetrouwbaar te beschouwen, zelfs als het netwerk legitiem lijkt.

Microsoft beveelt de volgende voorzorgsmaatregelen aan:

  • Gebruik mobiele data, een persoonlijke hotspot of een beheerde bedrijfsverbinding wanneer mogelijk.
  • Installeer geen browserupdates, Windows-updates of beveiligingstools die worden aangeboden via captive portal-pagina’s.
  • Gebruik passkeys of andere phishingbestendige verificatiemethoden.
  • Schakel sterke meervoudige verificatie in voor belangrijke accounts.
  • Schakel Microsoft Entra-apparaatcodeverificatie uit wanneer de organisatie deze niet nodig heeft.
  • Voer geen bedrijfsreferenties in bij het registreren voor gast-wifi.
  • Neem contact op met een beheerder wanneer een captive portal gebruikers vraagt om opdrachten uit te voeren of software te downloaden.

In ander beveiligingsnieuws bereikten de bugbounty-uitbetalingen van Microsoft een recordbedrag van $20 miljoen.

Lezers helpen Windows Report te ondersteunen. Wanneer u een aankoop doet via links op onze site, kunnen we een affiliate commissie verdienen. Tooltip Icon

Lees de pagina met affiliate onthullingen om erachter te komen hoe u Windows Report moeiteloos en zonder geld uit te geven kunt helpen. Read more

User forum

0 messages