Microsoft avdekker global hotell-Wi-Fi-skadevarekampanje
Microsoft sier at Midnight Blizzard retter seg mot hotell- og konferanse-Wi-Fi-nettverk over hele verden for å stjele legitimasjon og levere skadevare til reisende.
Den russiske statssponsede hackergruppen, også kjent som APT29, gjennomfører angivelig kampanjen via Storm-2945, en av dens assosierte undergrupper.
Microsoft sporer aktiviteten som CaptiveCrunch og mener kampanjen har pågått siden minst mai 2026.
Angripere kompromitterer fangstportaltrafikk
Angriperne retter seg mot gjestfrihetsnettverk som bruker fangstportaler, som normalt ber gjester logge seg på eller godta vilkår før de får tilgang til internett.
Midnight Blizzard tukler med DNS- og HTTP-trafikk for å omdirigere tilkoblede enheter til ondsinnede nettsteder. Microsoft fant bevis for at angriperne kan ha kompromittert delt nettverksinfrastruktur i stedet for individuelle rutere eller tilgangspunkter.
Selskapet har ikke fastslått hvordan angriperne først fikk tilgang til de berørte nettverkene.
Hotellnettverk har møtt lignende trusler tidligere. Angripere har tidligere kapret hotell-Wi-Fi for å stjele Microsoft 365-kontoer, mens Microsoft nylig advarte om phishing-angrep rettet mot hoteller i Japan.
Falske Microsoft 365-sider stjeler legitimasjon
Ofre som kobler seg til kompromittert Wi-Fi kan havne på falske Microsoft 365-påloggingssider som samler inn brukernavn og passord.
Angriperne bruker også enhetskode-phishing for å misbruke Microsoft Entra-ID-autentisering. Denne metoden overtaler brukere til å skrive inn en legitimt utseende enhetskode som gir angriperne tilgang til kontoene deres.
Microsoft observerte at angriperne aktivt brukte disse omdirigeringsmetodene fra juli og utover.
Falske oppdateringer installerer CornFlake-skadevare
Noen ofre ser falske nettleser- eller Windows Update-sider i stedet for vanlige phishing-skjemaer.
Disse sidene bruker ClickFix-instruksjoner som overtaler brukere til å kopiere kommandoer, starte installasjonsprogrammer eller kjøre ondsinnede filer. Microsoft fant også tegn på at angriperne rettet seg mot Android-enheter med ondsinnede APK-pakker.
En av hovednyttelastene er CornFlake, en Go-basert fjernaksess-trojaner designet for å opprettholde langvarig tilgang til Windows-datamaskiner.
CornFlake kan kjøre eksterne kommandoer, registrere tastetrykk, overvåke utklippstavleaktivitet, ta skjermbilder, stjele filer, aktivere mikrofonen og webkameraet, hente ut nettleserpassord og informasjonskapsler, stjele Microsoft 365-økt-tokener, overvåke tilkoblede USB-enheter og samle inn detaljert systeminformasjon.
Under installasjonen viser CornFlake et falskt fremdriftsvindu mens det kopierer seg selv til %AppData%-mappen. Det utgir seg for å være en legitim Windows-komponent kalt Cloud Sync Service.
CornFlake bruker flere utholdenhetsmetoder
CornFlake kan registrere seg som en Windows-tjeneste for å kjøre automatisk.
Det kan også opprette oppstartsposter i registeret, planlagte oppgaver og en overvåkingsprosess. Overvåkingen gjenoppretter andre utholdenhetsmekanismer når sikkerhetsteam fjerner én av dem.
Denne tilnærmingen gjør skadevaren vanskeligere å fjerne helt fra en infisert enhet.
ChocoShell stjeler nettleser- og Microsoft-legitimasjon
Microsoft identifiserte også ChocoShell, en minnebasert PowerShell-legitimasjonsstjeler brukt under kampanjen.
ChocoShell retter seg mot informasjonskapsler i nettleseren, lagrede nettleserpassord, Microsoft 365-tokener, Azure AD-tokener og lagrede Wi-Fi-legitimasjoner.
Fordi ChocoShell hovedsakelig kjører i minnet, kan det etterlate færre filer for tradisjonelle sikkerhetsverktøy å oppdage.
Angripere administrerer ofre via FruitStone
Microsoft oppdaget et eksponert angriperkontrollpanel kalt FruitStone.
Panelet tillot operatører å administrere infiserte systemer, bla gjennom filer, kjøre PowerShell-kommandoer, samle skjermbilder og gjennomgå fangede tastetrykk.
Microsoft fant også omfattende kommentarer i skadevarekoden. Kommentarene tyder på at utviklerne kan ha brukt KI-verktøy mens de opprettet eller endret deler av skadevaren.
Slik kan reisende beskytte enhetene sine
Reisende og organisasjoner bør behandle hotell- og konferanse-Wi-Fi som upålitelig, selv når nettverket virker legitimt.
Microsoft anbefaler følgende forholdsregler:
- Bruk mobildata, en personlig hotspot eller en administrert bedriftstilkobling når det er mulig.
- Unngå å installere nettleseroppdateringer, Windows-oppdateringer eller sikkerhetsverktøy som tilbys via fangstportalsider.
- Bruk passnøkler eller andre phishing-resistente autentiseringsmetoder.
- Aktiver sterk flerfaktorautentisering for viktige kontoer.
- Deaktiver Microsoft Entra-ID-enhetskodeautentisering når organisasjonen ikke trenger det.
- Unngå å oppgi bedriftslegitimasjon når du registrerer deg for gjeste-Wi-Fi.
- Kontakt en administrator når en fangstportal ber brukere om å kjøre kommandoer eller laste ned programvare.
I andre sikkerhetsnyheter nådde Microsofts bug bounty-utbetalinger rekordhøye 20 millioner dollar.
Les siden for affiliate-avsløring for å finne ut hvordan du kan hjelpe Windows Report uten anstrengelse og uten å bruke penger. Read more
User forum
0 messages