Microsoft avdekker global hotell-Wi-Fi-malwarekampanje
Microsoft opplyser at Midnight Blizzard retter seg mot hotell- og konferanse-Wi-Fi-nettverk over hele verden for å stjele påloggingsinformasjon og levere skadelig programvare til reisende.
Den russiske statssponsede hackergruppen, også kjent som APT29, skal drive kampanjen gjennom Storm-2945, en av dens tilknyttede undergrupper.
Microsoft sporer aktiviteten som CaptiveCrunch og mener at kampanjen har pågått siden minst mai 2026.
Angripere kompromitterer trafikk via fangstportaler
Angriperne retter seg mot gjestenettverk som bruker fangstportaler, som normalt ber gjester logge på eller godta vilkår før de får tilgang til internett.
Midnight Blizzard tukler med DNS- og HTTP-trafikk for å omdirigere tilkoblede enheter til ondsinnede nettsteder. Microsoft har funnet bevis på at angriperne kan ha kompromittert felles nettverksinfrastruktur i stedet for individuelle rutere eller tilgangspunkter.
Selskapet har ikke fastslått hvordan angriperne først fikk tilgang til de berørte nettverkene.
Hotellnettverk har vært utsatt for lignende trusler tidligere. Angripere har tidligere kapret hotell-Wi-Fi for å stjele Microsoft 365-kontoer, og Microsoft advarte nylig om phishing-angrep rettet mot hoteller i Japan.
Falske Microsoft 365-sider stjeler påloggingsinformasjon
Ofre som kobler seg til kompromittert Wi-Fi kan havne på falske Microsoft 365-påloggingssider som samler inn brukernavn og passord.
Angriperne bruker også enhetskode-phishing for å misbruke Microsoft Entra ID-autentisering. Denne metoden overtaler brukere til å oppgi en kode som ser legitim ut, og som gir angriperne tilgang til kontoene deres.
Microsoft observerte at angripere aktivt bruker disse omdirigeringsmetodene fra og med juli.
Falske oppdateringer installerer CornFlake-skadevare
Noen ofre ser falske nettleser- eller Windows Update-sider i stedet for konvensjonelle phishing-skjemaer.
Disse sidene bruker ClickFix-lignende instruksjoner som overtaler brukere til å kopiere kommandoer, starte installasjonsprogrammer eller kjøre ondsinnede filer. Microsoft fant også tegn på at angriperne rettet seg mot Android-enheter med ondsinnede APK-pakker.
En av de viktigste nyttelastene er CornFlake, en Go-basert trojaner for fjerntilgang som er utformet for å opprettholde langsiktig tilgang til Windows-datamaskiner.
CornFlake kan kjøre eksterne kommandoer, loggføre tastetrykk, overvåke utklippstavleaktivitet, ta skjermbilder, stjele filer, aktivere mikrofonen og webkameraet, hente ut nettleserpassord og informasjonskapsler, stjele Microsoft 365-økttoken, overvåke tilkoblede USB-enheter og samle inn detaljert systeminformasjon.
Under installasjonen viser CornFlake et falskt fremdriftsvindu mens den kopierer seg selv til %AppData%-mappen. Den forkler seg som en legitim Windows-komponent kalt Cloud Sync Service.
CornFlake bruker flere metoder for vedvarende tilstedeværelse
CornFlake kan registrere seg selv som en Windows-tjeneste for å kjøre automatisk.
Den kan også opprette registeroppstarter, planlagte oppgaver og en vakthundprosess. Vakthunden gjenoppretter andre persistensmekanismer når sikkerhetsteam fjerner én av dem.
Denne tilnærmingen gjør skadevaren vanskeligere å fjerne fullstendig fra en infisert enhet.
ChocoShell stjeler nettleser- og Microsoft-påloggingsinformasjon
Microsoft identifiserte også ChocoShell, en minnebasert PowerShell-legitimasjonsstjeler som brukes under kampanjen.
ChocoShell retter seg mot nettleserinformasjonskapsler, lagrede nettleserpassord, Microsoft 365-tokens, Azure AD-tokens og lagrede Wi-Fi-påloggingsdetaljer.
Fordi ChocoShell hovedsakelig kjører i minnet, kan den etterlate færre filer for tradisjonelle sikkerhetsverktøy å oppdage.
Angripere administrerer ofre via FruitStone
Microsoft oppdaget et eksponert angriperkontrollpanel kalt FruitStone.
Panelet tillot operatører å administrere infiserte systemer, bla gjennom filer, kjøre PowerShell-kommandoer, samle inn skjermbilder og gjennomgå loggede tastetrykk.
Microsoft fant også omfattende kommentarer inne i skadevarekoden. Kommentarene antyder at utviklerne kan ha brukt KI-verktøy under opprettelsen eller endringen av deler av skadevaren.
Slik kan reisende beskytte enhetene sine
Reisende og organisasjoner bør behandle hotell- og konferanse-Wi-Fi som ikke-klarert, selv når nettverket ser legitimt ut.
Microsoft anbefaler følgende forholdsregler:
- Bruk mobildata, et personlig tilgangspunkt eller en administrert bedriftstilkobling når det er mulig.
- Unngå å installere nettleseroppdateringer, Windows-oppdateringer eller sikkerhetsverktøy som tilbys via fangstportalsider.
- Bruk passnøkler eller andre phishing-resistente autentiseringsmetoder.
- Aktiver sterkt flerfaktorautentisering for viktige kontoer.
- Deaktiver Microsoft Entra-enhetskodeautentisering når organisasjonen ikke trenger det.
- Unngå å oppgi bedriftspåloggingsinformasjon når du registrerer deg for gjeste-Wi-Fi.
- Kontakt en administrator når en fangstportal ber brukere om å kjøre kommandoer eller laste ned programvare.
I andre sikkerhetsnyheter, nådde Microsofts utbetalinger av bug bounty en rekordhøyde på 20 millioner dollar.
Les siden for affiliate-avsløring for å finne ut hvordan du kan hjelpe Windows Report uten anstrengelse og uten å bruke penger. Read more
User forum
0 messages