Microsoft avslöjar global skadeprogramskampanj mot hotell-Wi-Fi
Microsoft uppger att Midnight Blizzard riktar in sig på hotell- och konferens-Wi-Fi-nätverk över hela världen för att stjäla inloggningsuppgifter och leverera skadlig kod till resenärer.
Den ryskstatsunderstödda hackergruppen, även känd som APT29, driver enligt uppgift kampanjen genom Storm-2945, en av dess associerade undergrupper.
Microsoft spårar aktiviteten som CaptiveCrunch och tror att kampanjen har pågått åtminstone sedan maj 2026.
Angripare äventyrar trafik via captive-portaler
Angriparna riktar in sig på nätverk inom besöksnäringen som använder captive-portaler, vilka normalt ber gäster att logga in eller godkänna villkor innan de får tillgång till internet.
Midnight Blizzard manipulerar DNS- och HTTP-trafik för att omdirigera anslutna enheter till skadliga webbplatser. Microsoft har funnit bevis för att angriparna kan ha äventyrat delad nätverksinfrastruktur snarare än enskilda routrar eller åtkomstpunkter.
Företaget har inte fastställt hur angriparna ursprungligen fick tillgång till de drabbade nätverken.
Hotellnätverk har utsatts för liknande hot tidigare. Angripare har tidigare kapat hotell-Wi-Fi för att stjäla Microsoft 365-konton, och Microsoft varnade nyligen för nätfiskeattacker riktade mot hotell i Japan.
Falska Microsoft 365-sidor stjäl inloggningsuppgifter
Offer som ansluter till komprometterat Wi-Fi kan hamna på falska inloggningssidor för Microsoft 365 som samlar in användarnamn och lösenord.
Angriparna använder också enhetskods-phishing för att missbruka Microsoft Entra ID-autentisering. Denna metod får användare att ange en legitimt utseende enhetskod som ger angriparna tillgång till deras konton.
Microsoft observerade att angriparna aktivt använde dessa omdirigeringsmetoder från och med juli.
Falska uppdateringar installerar skadlig kod av typen CornFlake
Vissa offer ser bedrägliga webbläsar- eller Windows-uppdateringssidor istället för konventionella nätfiskeformulär.
Dessa sidor använder instruktioner i ClickFix-stil som övertalar användare att kopiera kommandon, starta installationsprogram eller köra skadliga filer. Microsoft fann också tecken på att angriparna riktade in sig på Android-enheter med skadliga APK-paket.
En av de huvudsakliga nyttolasterna är CornFlake, en Go-baserad fjärråtkomsttrojan utformad för att upprätthålla långvarig åtkomst till Windows-datorer.
CornFlake kan köra fjärrkommandon, spela in tangenttryckningar, övervaka urklippsaktivitet, ta skärmdumpar, stjäla filer, aktivera mikrofonen och webbkameran, extrahera webbläsarlösenord och cookies, stjäla sessionstoken för Microsoft 365, övervaka anslutna USB-enheter och samla in detaljerad systeminformation.
Under installationen visar CornFlake ett falskt förloppsfönster medan det kopierar sig självt till mappen %AppData%. Det maskerar sig som en legitim Windows-komponent kallad Cloud Sync Service.
CornFlake använder flera metoder för beständighet
CornFlake kan registrera sig själv som en Windows-tjänst för att köras automatiskt.
Det kan också skapa startposter i registret, schemalagda aktiviteter och en watchdog-process. Watchdogen återställer andra beständighetsmekanismer när säkerhetsteam tar bort en av dem.
Detta tillvägagångssätt gör det svårare att helt ta bort skadlig kod från en infekterad enhet.
ChocoShell stjäl webbläsar- och Microsoft-uppgifter
Microsoft identifierade också ChocoShell, en PowerShell-baserad stöldare av inloggningsuppgifter som körs i minnet och användes under kampanjen.
ChocoShell riktar in sig på webbläsarcookies, sparade webbläsarlösenord, Microsoft 365-tokens, Azure AD-tokens och lagrade Wi-Fi-uppgifter.
Eftersom ChocoShell huvudsakligen körs i minnet kan det lämna färre filer för traditionella säkerhetsverktyg att upptäcka.
Angripare hanterar offer via FruitStone
Microsoft upptäckte en exponerad kontrollpanel för angripare kallad FruitStone.
Panelen gjorde det möjligt för operatörer att hantera infekterade system, bläddra bland filer, köra PowerShell-kommandon, samla in skärmdumpar och granska fångade tangenttryckningar.
Microsoft fann också omfattande kommentarer i den skadliga koden. Kommentarerna antyder att utvecklarna kan ha använt AI-verktyg när de skapade eller modifierade delar av skadlig kod.
Hur resenärer kan skydda sina enheter
Resenärer och organisationer bör betrakta hotell- och konferens-Wi-Fi som opålitligt, även när nätverket verkar legitimt.
Microsoft rekommenderar följande försiktighetsåtgärder:
- Använd mobildata, en personlig hotspot eller en hanterad företagsanslutning när det är möjligt.
- Undvik att installera webbläsaruppdateringar, Windows-uppdateringar eller säkerhetsverktyg som erbjuds via captive-portalsidor.
- Använd lösenordsnycklar (passkeys) eller andra autentiseringsmetoder som är motståndskraftiga mot nätfiske.
- Aktivera stark multifaktorautentisering för viktiga konton.
- Inaktivera enhetskodsautentisering i Microsoft Entra när organisationen inte behöver det.
- Undvik att ange företagets inloggningsuppgifter när du registrerar dig för gäst-Wi-Fi.
- Kontakta en administratör när en captive-portal ber användare att köra kommandon eller ladda ned programvara.
I andra säkerhetsnyheter nådde Microsofts bugg-bounty-utbetalningar rekordhöga 20 miljoner dollar.
Läs sidan för affiliate avslöjande för att ta reda på hur du kan hjälpa Windows Report utan ansträngning och utan att spendera några pengar. Read more
User forum
0 messages