Microsoft avdekker global hotell-Wi-Fi-malwarekampanje
Microsoft sier at Midnight Blizzard retter seg mot hotell- og konferanse-Wi-Fi-nettverk over hele verden for å stjele legitimasjon og levere skadevare til reisende.
Den russiske statsstøttede hackergruppen, også kjent som APT29, driver angivelig kampanjen gjennom Storm-2945, en av dens tilknyttede undergrupper.
Microsoft sporer aktiviteten som CaptiveCrunch og mener kampanjen har pågått siden minst mai 2026.
Angripere kompromitterer trafikk i innloggingsportaler
Angriperne retter seg mot gjestfrihetsnettverk som bruker innloggingsportaler, som normalt ber gjester om å logge på eller godta vilkår før de får tilgang til internett.
Midnight Blizzard tukler med DNS- og HTTP-trafikk for å omdirigere tilkoblede enheter til ondsinnede nettsteder. Microsoft fant bevis på at angriperne kan ha kompromittert delt nettverksinfrastruktur i stedet for enkeltstående rutere eller tilgangspunkter.
Selskapet har ikke fastslått hvordan angriperne opprinnelig fikk tilgang til de berørte nettverkene.
Hotellnettverk har møtt lignende trusler tidligere. Angripere har tidligere kapret hotell-Wi-Fi for å stjele Microsoft 365-kontoer, mens Microsoft nylig advarte om phishing-angrep rettet mot hoteller i Japan.
Falske Microsoft 365-sider stjeler legitimasjon
Ofre som kobler seg til kompromittert Wi-Fi kan havne på falske påloggingssider for Microsoft 365 som samler inn brukernavn og passord.
Angriperne bruker også enhetskode-phishing for å misbruke Microsoft Entra ID-autentisering. Denne metoden overbeviser brukere om å taste inn en legitimitetslignende enhetskode som gir angriperne tilgang til kontoene deres.
Microsoft observerte at angripere aktivt brukte disse omdirigeringsmetodene fra og med juli.
Falske oppdateringer installerer CornFlake-skadevare
Noen ofre ser falske nettleser- eller Windows-oppdateringssider i stedet for vanlige phishing-skjemaer.
Disse sidene bruker ClickFix-lignende instruksjoner som overtaler brukere til å kopiere kommandoer, starte installasjonsprogrammer eller kjøre ondsinnede filer. Microsoft fant også tegn på at angriperne rettet seg mot Android-enheter med ondsinnede APK-pakker.
En av hovednyttelastene er CornFlake, en Go-basert trojaner for ekstern tilgang designet for å opprettholde langvarig tilgang til Windows-datamaskiner.
CornFlake kan kjøre eksterne kommandoer, registrere tastetrykk, overvåke utklippstavleaktivitet, ta skjermbilder, stjele filer, aktivere mikrofonen og webkameraet, trekke ut nettleserpassord og informasjonskapsler, stjele Microsoft 365-økttokener, overvåke tilkoblede USB-enheter og samle inn detaljert systeminformasjon.
Under installasjonen viser CornFlake et falskt fremdriftsvindu mens den kopierer seg selv til %AppData%-mappen. Den utgir seg for å være en legitim Windows-komponent kalt Cloud Sync Service.
CornFlake bruker flere utholdenhetsmetoder
CornFlake kan registrere seg som en Windows-tjeneste for å kjøre automatisk.
Den kan også opprette registeroppføringer for oppstart, planlagte oppgaver og en vakthundprosess. Vakthunden gjenoppretter andre utholdenhetsmekanismer når sikkerhetsteam fjerner en av dem.
Denne tilnærmingen gjør skadevaren vanskeligere å fjerne helt fra en infisert enhet.
ChocoShell stjeler nettleser- og Microsoft-legitimasjon
Microsoft identifiserte også ChocoShell, en PowerShell-legitimasjonsstjeler som kjører i minnet, brukt under kampanjen.
ChocoShell retter seg mot informasjonskapsler i nettlesere, lagrede nettleserpassord, Microsoft 365-tokener, Azure AD-tokener og lagrede Wi-Fi-legitimasjonsopplysninger.
Fordi ChocoShell hovedsakelig kjører i minnet, kan den etterlate færre filer for tradisjonelle sikkerhetsverktøy å oppdage.
Angripere administrerer ofre via FruitStone
Microsoft oppdaget et eksponert angriperkontrollpanel kalt FruitStone.
Panelet tillot operatører å administrere infiserte systemer, bla gjennom filer, kjøre PowerShell-kommandoer, samle inn skjermbilder og gjennomgå registrerte tastetrykk.
Microsoft fant også omfattende kommentarer inne i skadevarekoden. Kommentarene antyder at utviklerne kan ha brukt KI-verktøy mens de opprettet eller endret deler av skadevaren.
Slik kan reisende beskytte enhetene sine
Reisende og organisasjoner bør behandle hotell- og konferanse-Wi-Fi som upålitelig, selv når nettverket virker legitimt.
Microsoft anbefaler følgende forholdsregler:
- Bruk mobildata, en personlig hotspot eller en administrert bedriftstilkobling når det er mulig.
- Unngå å installere nettleseroppdateringer, Windows-oppdateringer eller sikkerhetsverktøy som tilbys via innloggingsportalsider.
- Bruk passnøkler eller andre phishing-resistente autentiseringsmetoder.
- Aktiver sterk flerfaktorautentisering for viktige kontoer.
- Deaktiver Microsoft Entra-enhetskodeautentisering når organisasjonen ikke trenger det.
- Unngå å oppgi bedriftslegitimasjon når du registrerer deg for gjeste-Wi-Fi.
- Kontakt en administrator når en innloggingsportal ber brukere om å kjøre kommandoer eller laste ned programvare.
I andre sikkerhetsnyheter nådde Microsofts bug bounty-utbetalinger rekordhøye 20 millioner dollar.
Les siden for affiliate-avsløring for å finne ut hvordan du kan hjelpe Windows Report uten anstrengelse og uten å bruke penger. Read more
User forum
0 messages