Microsoft onthult wereldwijde hotel-Wi-Fi-malwarecampagne
Microsoft zegt dat Midnight Blizzard zich wereldwijd richt op wifi-netwerken van hotels en conferentielocaties om inloggegevens te stelen en malware te bezorgen bij reizigers.
De door de Russische staat gesponsorde hackersgroep, ook bekend als APT29, voert de campagne naar verluidt uit via Storm-2945, een van de aan haar gelieerde subgroepen.
Microsoft volgt de activiteit als CaptiveCrunch en denkt dat de campagne ten minste sinds mei 2026 actief is.
Aanvallers manipuleren verkeer van captive portals
De aanvallers richten zich op netwerken in de horeca die gebruikmaken van captive portals, die gasten normaal gesproken vragen om in te loggen of voorwaarden te accepteren voordat ze internettoegang krijgen.
Midnight Blizzard manipuleert DNS- en HTTP-verkeer om verbonden apparaten naar kwaadaardige websites te leiden. Microsoft vond bewijs dat de aanvallers mogelijk gedeelde netwerkinfrastructuur hebben gecompromitteerd in plaats van individuele routers of toegangspunten.
Het bedrijf heeft niet kunnen vaststellen hoe de aanvallers aanvankelijk toegang kregen tot de getroffen netwerken.
Hotelnetwerken hebben al eerder met soortgelijke bedreigingen te maken gehad. Aanvallers kaapten eerder hotelwifi om Microsoft 365-accounts te stelen, terwijl Microsoft recent waarschuwde voor phishingaanvallen gericht op hotels in Japan.
Nep-Microsoft 365-pagina’s stelen inloggegevens
Slachtoffers die verbinding maken met gecompromitteerde wifi kunnen terechtkomen op nep-aanmeldingspagina’s van Microsoft 365 die gebruikersnamen en wachtwoorden verzamelen.
De aanvallers gebruiken ook device-code phishing om misbruik te maken van Microsoft Entra ID-verificatie. Deze methode overtuigt gebruikers om een legitiem ogende apparaatcode in te voeren waardoor de aanvallers toegang krijgen tot hun accounts.
Microsoft heeft vanaf juli actief waargenomen dat aanvallers deze omleidingsmethoden gebruikten.
Nep-updates installeren CornFlake-malware
Sommige slachtoffers krijgen frauduleuze browser- of Windows Update-pagina’s te zien in plaats van conventionele phishingformulieren.
Deze pagina’s gebruiken ClickFix-achtige instructies die gebruikers overhalen om opdrachten te kopiëren, installatieprogramma’s uit te voeren of kwaadaardige bestanden te starten. Microsoft vond ook aanwijzingen dat aanvallers zich met kwaadaardige APK-pakketten op Android-apparaten richtten.
Een van de belangrijkste payloads is CornFlake, een op Go gebaseerde remote access trojan die ontworpen is om langdurige toegang tot Windows-computers te behouden.
CornFlake kan externe opdrachten uitvoeren, toetsaanslagen registreren, klembordactiviteit controleren, schermafbeeldingen maken, bestanden stelen, de microfoon en webcam activeren, browserwachtwoorden en cookies extraheren, Microsoft 365-sessietokens stelen, aangesloten USB-apparaten bewaken en gedetailleerde systeeminformatie verzamelen.
Tijdens de installatie toont CornFlake een nep-voortgangsvenster terwijl het zichzelf naar de map %AppData% kopieert. Het doet zich voor als een legitiem Windows-onderdeel genaamd Cloud Sync Service.
CornFlake gebruikt verschillende persistentiemethoden
CornFlake kan zich registreren als een Windows-service om automatisch te worden uitgevoerd.
Het kan ook registeropstartvermeldingen, geplande taken en een watchdogproces aanmaken. De watchdog herstelt andere persistentiemechanismen wanneer beveiligingsteams er een verwijderen.
Deze aanpak maakt het moeilijker om de malware volledig van een geïnfecteerd apparaat te verwijderen.
ChocoShell steelt browser- en Microsoft-inloggegevens
Microsoft identificeerde ook ChocoShell, een in-memory PowerShell-stealer voor inloggegevens die tijdens de campagne werd gebruikt.
ChocoShell richt zich op browsercookies, opgeslagen browserwachtwoorden, Microsoft 365-tokens, Azure AD-tokens en opgeslagen wifi-inloggegevens.
Omdat ChocoShell voornamelijk in het geheugen wordt uitgevoerd, kan het minder bestanden achterlaten die traditionele beveiligingshulpmiddelen kunnen detecteren.
Aanvallers beheren slachtoffers via FruitStone
Microsoft ontdekte een openstaand aanvallerscontrolepaneel genaamd FruitStone.
Via het paneel konden operators geïnfecteerde systemen beheren, bestanden doorbladeren, PowerShell-opdrachten uitvoeren, schermafbeeldingen verzamelen en vastgelegde toetsaanslagen bekijken.
Microsoft vond ook uitgebreid commentaar in de malwarecode. De opmerkingen suggereren dat de ontwikkelaars mogelijk AI-hulpmiddelen hebben gebruikt bij het maken of aanpassen van delen van de malware.
Hoe reizigers hun apparaten kunnen beschermen
Reizigers en organisaties moeten hotel- en conferentiewifi als onbetrouwbaar behandelen, zelfs als het netwerk legitiem lijkt.
Microsoft beveelt de volgende voorzorgsmaatregelen aan:
- Gebruik indien mogelijk mobiele data, een persoonlijke hotspot of een beheerde zakelijke verbinding.
- Installeer geen browserupdates, Windows-updates of beveiligingshulpmiddelen die via captive portal-pagina’s worden aangeboden.
- Gebruik passkeys of andere phishingbestendige verificatiemethoden.
- Schakel sterke meervoudige verificatie in voor belangrijke accounts.
- Schakel Microsoft Entra-apparaatcodeverificatie uit wanneer de organisatie die niet nodig heeft.
- Geef geen bedrijfsinloggegevens in bij het registreren voor gastwifi.
- Neem contact op met een beheerder wanneer een captive portal gebruikers vraagt om opdrachten uit te voeren of software te downloaden.
In ander beveiligingsnieuws bereikten de bugbounty-uitbetalingen van Microsoft een record van $20 miljoen.
Lees de pagina met affiliate onthullingen om erachter te komen hoe u Windows Report moeiteloos en zonder geld uit te geven kunt helpen. Read more
User forum
0 messages