Microsoft avdekker global hotell-Wi-Fi-malwarekampanje
Microsoft sier at Midnight Blizzard retter seg mot hotell- og konferanse-Wi-Fi-nettverk over hele verden for å stjele innloggingsinformasjon og levere skadevare til reisende.
Den russiske statssponsede hackergruppen, også kjent som APT29, skal drive kampanjen via Storm-2945, en av dens tilknyttede undergrupper.
Microsoft sporer aktiviteten som CaptiveCrunch og mener kampanjen har pågått siden minst mai 2026.
Angripere kompromitterer fangeportaltrafikk
Angriperne retter seg mot gjestfrihetsnettverk som bruker fangeportaler, som vanligvis ber gjester om å logge på eller godta vilkår før de får tilgang til internett.
Midnight Blizzard tukler med DNS- og HTTP-trafikk for å omdirigere tilkoblede enheter til ondsinnede nettsteder. Microsoft fant bevis for at angriperne kan ha kompromittert delt nettverksinfrastruktur i stedet for individuelle rutere eller tilgangspunkter.
Selskapet har ikke fastslått hvordan angriperne først fikk tilgang til de berørte nettverkene.
Hotellnettverk har møtt lignende trusler tidligere. Angripere har tidligere kapret hotell-Wi-Fi for å stjele Microsoft 365-kontoer, og Microsoft advarte nylig om phishing-angrep rettet mot hoteller i Japan.
Falske Microsoft 365-sider stjeler innloggingsinformasjon
Ofre som kobler seg til kompromittert Wi-Fi, kan havne på falske Microsoft 365-påloggingssider som samler inn brukernavn og passord.
Angriperne bruker også enhetskode-phishing for å misbruke Microsoft Entra ID-autentisering. Denne metoden overtaler brukere til å oppgi en tilsynelatende legitim enhetskode som gir angriperne tilgang til kontoene deres.
Microsoft observerte at angriperne aktivt brukte disse omdirigeringsmetodene fra juli og utover.
Falske oppdateringer installerer CornFlake-skadevare
Noen ofre ser falske nettleser- eller Windows-oppdateringssider i stedet for konvensjonelle phishing-skjemaer.
Disse sidene bruker ClickFix-instruksjoner som overtaler brukere til å kopiere kommandoer, starte installasjonsprogrammer eller kjøre ondsinnede filer. Microsoft fant også tegn på at angriperne rettet seg mot Android-enheter med ondsinnede APK-pakker.
En av hovedlastene er CornFlake, en Go-basert fjernaksess-trojaner utviklet for å opprettholde langsiktig tilgang til Windows-datamaskiner.
CornFlake kan kjøre eksterne kommandoer, registrere tastetrykk, overvåke utklippstavleaktivitet, ta skjermbilder, stjele filer, aktivere mikrofonen og webkameraet, trekke ut nettleserpassord og informasjonskapsler, stjele Microsoft 365-økttokener, overvåke tilkoblede USB-enheter og samle inn detaljert systeminformasjon.
Under installasjon viser CornFlake et falskt fremdriftsvindu mens det kopierer seg selv til %AppData%-mappen. Det utgir seg for å være en legitim Windows-komponent kalt Cloud Sync Service.
CornFlake bruker flere utholdenhetsmetoder
CornFlake kan registrere seg som en Windows-tjeneste for å kjøre automatisk.
Det kan også opprette registeroppstartsentre, planlagte oppgaver og en vakthundprosess. Vakthunden gjenoppretter andre utholdenhetsmekanismer når sikkerhetsteam fjerner én av dem.
Denne tilnærmingen gjør skadevaren vanskeligere å fjerne helt fra en infisert enhet.
ChocoShell stjeler nettleser- og Microsoft-innloggingsinformasjon
Microsoft identifiserte også ChocoShell, en minnebasert PowerShell-stjeler for innloggingsinformasjon som ble brukt under kampanjen.
ChocoShell retter seg mot informasjonskapsler i nettleseren, lagrede nettleserpassord, Microsoft 365-tokener, Azure AD-tokener og lagret Wi-Fi-innloggingsinformasjon.
Fordi ChocoShell hovedsakelig kjører i minnet, kan den etterlate færre filer for tradisjonelle sikkerhetsverktøy å oppdage.
Angripere håndterer ofre via FruitStone
Microsoft oppdaget et eksponert angriperkontrollpanel kalt FruitStone.
Panelet lot operatører administrere infiserte systemer, bla gjennom filer, kjøre PowerShell-kommandoer, samle skjermbilder og gjennomgå fangede tastetrykk.
Microsoft fant også omfattende kommentarer i skadevarekoden. Kommentarene antyder at utviklerne kan ha brukt KI-verktøy under utvikling eller endring av deler av skadevaren.
Slik kan reisende beskytte enhetene sine
Reisende og organisasjoner bør behandle hotell- og konferanse-Wi-Fi som upålitelig, selv når nettverket virker legitimt.
Microsoft anbefaler følgende forholdsregler:
- Bruk mobildata, personlig hotspot eller en administrert bedriftstilkobling når det er mulig.
- Unngå å installere nettleseroppdateringer, Windows-oppdateringer eller sikkerhetsverktøy som tilbys via fangeportalsider.
- Bruk passnøkler eller andre phishing-motstandsdyktige autentiseringsmetoder.
- Aktiver sterk flerfaktorautentisering for viktige kontoer.
- Deaktiver Microsoft Entra-enhetskodeautentisering når organisasjonen ikke trenger den.
- Unngå å oppgi bedriftslegitimasjon når du registrerer deg for gjeste-Wi-Fi.
- Kontakt en administrator når en fangeportal ber brukere om å kjøre kommandoer eller laste ned programvare.
I andre sikkerhetsnyheter nådde Microsofts feilpremieutbetalinger rekordhøye 20 millioner dollar.
Les siden for affiliate-avsløring for å finne ut hvordan du kan hjelpe Windows Report uten anstrengelse og uten å bruke penger. Read more
User forum
0 messages