Microsoft avdekker global skadevarekampanje mot hotell-Wi-Fi
Microsoft sier at Midnight Blizzard retter seg mot hotell- og konferanse-Wi-Fi-nettverk over hele verden for å stjele påloggingsinformasjon og levere skadevare til reisende.
Den russiske statsstøttede hackergruppen, også kjent som APT29, skal drive kampanjen gjennom Storm-2945, en av dens tilknyttede undergrupper.
Microsoft sporer aktiviteten som CaptiveCrunch og mener kampanjen har pågått siden minst mai 2026.
Angripere kompromitterer trafikk fra fangeportaler
Angriperne retter seg mot hotellnettverk som bruker fangeportaler, som normalt ber gjester om å logge på eller godta vilkår før de får tilgang til internett.
Midnight Blizzard tukler med DNS- og HTTP-trafikk for å omdirigere tilkoblede enheter til ondsinnede nettsteder. Microsoft fant bevis på at angriperne kan ha kompromittert delt nettverksinfrastruktur i stedet for enkeltstående rutere eller tilgangspunkter.
Selskapet har ikke fastslått hvordan angriperne opprinnelig fikk tilgang til de berørte nettverkene.
Hotellnettverk har vært utsatt for lignende trusler tidligere. Angripere har før kapret hotell-Wi-Fi for å stjele Microsoft 365-kontoer, mens Microsoft nylig advarte om phishing-angrep rettet mot hoteller i Japan.
Falske Microsoft 365-sider stjeler påloggingsinformasjon
Ofre som kobler seg til kompromittert Wi-Fi kan havne på falske Microsoft 365-påloggingssider som samler inn brukernavn og passord.
Angriperne bruker også enhetskode-phishing for å misbruke Microsoft Entra ID-autentisering. Denne metoden overtaler brukere til å oppgi en tilsynelatende legitim enhetskode som gir angriperne tilgang til kontoene deres.
Microsoft observerte at angriperne aktivt brukte disse omdirigeringsmetodene fra juli og fremover.
Falske oppdateringer installerer CornFlake-skadevare
Noen ofre ser falske nettleser- eller Windows-oppdateringssider i stedet for vanlige phishing-skjemaer.
Disse sidene bruker ClickFix-aktige instruksjoner som lurer brukere til å kopiere kommandoer, starte installasjonsprogrammer eller kjøre ondsinnede filer. Microsoft fant også tegn på at angriperne rettet seg mot Android-enheter med ondsinnede APK-pakker.
En av hovednyttelastene er CornFlake, en Go-basert trojaner for fjernaksess som er designet for å opprettholde langsiktig tilgang til Windows-datamaskiner.
CornFlake kan kjøre eksterne kommandoer, registrere tastetrykk, overvåke utklippstavleaktivitet, ta skjermbilder, stjele filer, aktivere mikrofon og webkamera, hente ut passord og informasjonskapsler fra nettlesere, stjele Microsoft 365-øktokener, overvåke tilkoblede USB-enheter og samle detaljert systeminformasjon.
Under installasjonen viser CornFlake et falskt fremdriftsvindu mens den kopierer seg selv til %AppData%-mappen. Den utgir seg for å være en legitim Windows-komponent kalt Cloud Sync Service.
CornFlake bruker flere metoder for å forbli vedvarende
CornFlake kan registrere seg selv som en Windows-tjeneste for å kjøre automatisk.
Den kan også opprette registeroppføringer for oppstart, planlagte oppgaver og en overvåkningsprosess. Overvåkningsprosessen gjenoppretter andre permanensmekanismer når sikkerhetsteam fjerner en av dem.
Denne tilnærmingen gjør det vanskeligere å fjerne skadevaren helt fra en infisert enhet.
ChocoShell stjeler nettleser- og Microsoft-påloggingsopplysninger
Microsoft identifiserte også ChocoShell, en minnebasert PowerShell-stjeler for påloggingsinformasjon brukt i kampanjen.
ChocoShell retter seg mot nettleserinformasjonskapsler, lagrede nettleserpassord, Microsoft 365-tokener, Azure AD-tokener og lagret Wi-Fi-påloggingsinformasjon.
Fordi ChocoShell hovedsakelig kjører i minnet, kan den etterlate færre filer for tradisjonelle sikkerhetsverktøy å oppdage.
Angripere administrerer ofre gjennom FruitStone
Microsoft oppdaget et eksponert angriperkontrollpanel kalt FruitStone.
Panelet tillot operatører å administrere infiserte systemer, bla gjennom filer, kjøre PowerShell-kommandoer, samle skjermbilder og gjennomgå fangede tastetrykk.
Microsoft fant også omfattende kommentarer inne i skadevarekoden. Kommentarene antyder at utviklerne kan ha brukt KI-verktøy under opprettelse eller endring av deler av skadevaren.
Slik kan reisende beskytte enhetene sine
Reisende og organisasjoner bør behandle hotell- og konferanse-Wi-Fi som upålitelig, selv når nettverket ser legitimt ut.
Microsoft anbefaler følgende forholdsregler:
- Bruk mobildata, et personlig hotspot eller en administrert bedriftstilkobling når det er mulig.
- Unngå å installere nettleseroppdateringer, Windows-oppdateringer eller sikkerhetsverktøy som tilbys gjennom fangeportalsider.
- Bruk passnøkler eller andre phishing-resistente autentiseringsmetoder.
- Aktiver sterk flerfaktorautentisering for viktige kontoer.
- Deaktiver Microsoft Entra device-code authentication når organisasjonen ikke trenger det.
- Unngå å oppgi bedriftens påloggingsinformasjon når du registrerer deg for gjeste-Wi-Fi.
- Kontakt en administrator når en fangeportal ber brukere om å kjøre kommandoer eller laste ned programvare.
I andre sikkerhetsnyheter nådde Microsofts bug bounty-utbetalinger rekordhøye 20 millioner dollar.
Les siden for affiliate-avsløring for å finne ut hvordan du kan hjelpe Windows Report uten anstrengelse og uten å bruke penger. Read more
User forum
0 messages