Microsoft avdekker global hotell-Wi-Fi-malwarekampanje


Microsoft sier at Midnight Blizzard retter seg mot hotell- og konferanse-Wi-Fi-nettverk over hele verden for å stjele legitimasjon og levere skadevare til reisende.

Den russiske statsstøttede hackergruppen, også kjent som APT29, driver angivelig kampanjen gjennom Storm-2945, en av dens tilknyttede undergrupper.

Microsoft sporer aktiviteten som CaptiveCrunch og mener kampanjen har pågått siden minst mai 2026.

Angripere kompromitterer trafikk i innloggingsportaler

Angriperne retter seg mot gjestfrihetsnettverk som bruker innloggingsportaler, som normalt ber gjester om å logge på eller godta vilkår før de får tilgang til internett.

Midnight Blizzard tukler med DNS- og HTTP-trafikk for å omdirigere tilkoblede enheter til ondsinnede nettsteder. Microsoft fant bevis på at angriperne kan ha kompromittert delt nettverksinfrastruktur i stedet for enkeltstående rutere eller tilgangspunkter.

Selskapet har ikke fastslått hvordan angriperne opprinnelig fikk tilgang til de berørte nettverkene.

Hotellnettverk har møtt lignende trusler tidligere. Angripere har tidligere kapret hotell-Wi-Fi for å stjele Microsoft 365-kontoer, mens Microsoft nylig advarte om phishing-angrep rettet mot hoteller i Japan.

Falske Microsoft 365-sider stjeler legitimasjon

Ofre som kobler seg til kompromittert Wi-Fi kan havne på falske påloggingssider for Microsoft 365 som samler inn brukernavn og passord.

Angriperne bruker også enhetskode-phishing for å misbruke Microsoft Entra ID-autentisering. Denne metoden overbeviser brukere om å taste inn en legitimitetslignende enhetskode som gir angriperne tilgang til kontoene deres.

Microsoft observerte at angripere aktivt brukte disse omdirigeringsmetodene fra og med juli.

Falske oppdateringer installerer CornFlake-skadevare

Noen ofre ser falske nettleser- eller Windows-oppdateringssider i stedet for vanlige phishing-skjemaer.

Disse sidene bruker ClickFix-lignende instruksjoner som overtaler brukere til å kopiere kommandoer, starte installasjonsprogrammer eller kjøre ondsinnede filer. Microsoft fant også tegn på at angriperne rettet seg mot Android-enheter med ondsinnede APK-pakker.

En av hovednyttelastene er CornFlake, en Go-basert trojaner for ekstern tilgang designet for å opprettholde langvarig tilgang til Windows-datamaskiner.

CornFlake kan kjøre eksterne kommandoer, registrere tastetrykk, overvåke utklippstavleaktivitet, ta skjermbilder, stjele filer, aktivere mikrofonen og webkameraet, trekke ut nettleserpassord og informasjonskapsler, stjele Microsoft 365-økttokener, overvåke tilkoblede USB-enheter og samle inn detaljert systeminformasjon.

Under installasjonen viser CornFlake et falskt fremdriftsvindu mens den kopierer seg selv til %AppData%-mappen. Den utgir seg for å være en legitim Windows-komponent kalt Cloud Sync Service.

CornFlake bruker flere utholdenhetsmetoder

CornFlake kan registrere seg som en Windows-tjeneste for å kjøre automatisk.

Den kan også opprette registeroppføringer for oppstart, planlagte oppgaver og en vakthundprosess. Vakthunden gjenoppretter andre utholdenhetsmekanismer når sikkerhetsteam fjerner en av dem.

Denne tilnærmingen gjør skadevaren vanskeligere å fjerne helt fra en infisert enhet.

ChocoShell stjeler nettleser- og Microsoft-legitimasjon

Microsoft identifiserte også ChocoShell, en PowerShell-legitimasjonsstjeler som kjører i minnet, brukt under kampanjen.

ChocoShell retter seg mot informasjonskapsler i nettlesere, lagrede nettleserpassord, Microsoft 365-tokener, Azure AD-tokener og lagrede Wi-Fi-legitimasjonsopplysninger.

Fordi ChocoShell hovedsakelig kjører i minnet, kan den etterlate færre filer for tradisjonelle sikkerhetsverktøy å oppdage.

Angripere administrerer ofre via FruitStone

Microsoft oppdaget et eksponert angriperkontrollpanel kalt FruitStone.

Panelet tillot operatører å administrere infiserte systemer, bla gjennom filer, kjøre PowerShell-kommandoer, samle inn skjermbilder og gjennomgå registrerte tastetrykk.

Microsoft fant også omfattende kommentarer inne i skadevarekoden. Kommentarene antyder at utviklerne kan ha brukt KI-verktøy mens de opprettet eller endret deler av skadevaren.

Slik kan reisende beskytte enhetene sine

Reisende og organisasjoner bør behandle hotell- og konferanse-Wi-Fi som upålitelig, selv når nettverket virker legitimt.

Microsoft anbefaler følgende forholdsregler:

  • Bruk mobildata, en personlig hotspot eller en administrert bedriftstilkobling når det er mulig.
  • Unngå å installere nettleseroppdateringer, Windows-oppdateringer eller sikkerhetsverktøy som tilbys via innloggingsportalsider.
  • Bruk passnøkler eller andre phishing-resistente autentiseringsmetoder.
  • Aktiver sterk flerfaktorautentisering for viktige kontoer.
  • Deaktiver Microsoft Entra-enhetskodeautentisering når organisasjonen ikke trenger det.
  • Unngå å oppgi bedriftslegitimasjon når du registrerer deg for gjeste-Wi-Fi.
  • Kontakt en administrator når en innloggingsportal ber brukere om å kjøre kommandoer eller laste ned programvare.

I andre sikkerhetsnyheter nådde Microsofts bug bounty-utbetalinger rekordhøye 20 millioner dollar.

Lesere hjelper til med å støtte Windows Report. Når du gjør et kjøp ved å bruke linker på nettstedet vårt, kan vi tjene en affiliate-kommisjon. Tooltip Icon

Les siden for affiliate-avsløring for å finne ut hvordan du kan hjelpe Windows Report uten anstrengelse og uten å bruke penger. Read more

User forum

0 messages