Microsoft avslöjar global hotell-Wi-Fi-kampanj med skadlig kod
Microsoft säger att Midnight Blizzard riktar in sig på hotell- och konferens-Wi-Fi-nätverk över hela världen för att stjäla inloggningsuppgifter och leverera skadlig kod till resenärer.
Den rysk-statsunderstödda hackergruppen, även känd som APT29, uppges driva kampanjen genom Storm-2945, en av dess associerade undergrupper.
Microsoft spårar aktiviteten som CaptiveCrunch och tror att kampanjen har pågått sedan åtminstone maj 2026.
Angripare äventyrar trafiken via inloggningsportaler
Angriparna riktar in sig på nätverk inom besöksnäringen som använder inloggningsportaler, som normalt ber gäster att logga in eller godkänna villkor innan de får tillgång till internet.
Midnight Blizzard manipulerar DNS- och HTTP-trafik för att omdirigera anslutna enheter till skadliga webbplatser. Microsoft fann bevis för att angriparna kan ha äventyrat delad nätverksinfrastruktur snarare än enskilda routrar eller åtkomstpunkter.
Företaget har inte fastställt hur angriparna inledningsvis fick tillgång till de drabbade nätverken.
Hotellnätverk har ställts inför liknande hot tidigare. Angripare har tidigare kapat hotell-Wi-Fi för att stjäla Microsoft 365-konton, och Microsoft varnade nyligen för nätfiskeattacker riktade mot hotell i Japan.
Falska Microsoft 365-sidor stjäl inloggningsuppgifter
Offer som ansluter till äventyrat Wi-Fi kan hamna på falska inloggningssidor för Microsoft 365 som samlar in användarnamn och lösenord.
Angriparna använder också enhetskodsfiske för att missbruka Microsoft Entra ID-autentisering. Den här metoden får användare att ange en legitimt utformad enhetskod som ger angriparna åtkomst till deras konton.
Microsoft observerade angripare som aktivt använder dessa omdirigeringsmetoder från och med juli.
Falska uppdateringar installerar CornFlake-skadlig kod
Vissa offer ser bedrägliga sidor för webbläsar- eller Windows-uppdateringar i stället för konventionella nätfiskeformulär.
Dessa sidor använder instruktioner av ClickFix-typ som övertalar användare att kopiera kommandon, starta installationsprogram eller köra skadliga filer. Microsoft fann också tecken på att angripare riktade in sig på Android-enheter med skadliga APK-paket.
En av de huvudsakliga skadliga laddningarna är CornFlake, en fjärrstyrd trojan skapad i Go som är utformad för att upprätthålla långvarig åtkomst till Windows-datorer.
CornFlake kan köra fjärrkommandon, spela in tangenttryckningar, övervaka urklipp, ta skärmbilder, stjäla filer, aktivera mikrofonen och webbkameran, extrahera webbläsarlösenord och cookies, stjäla sessions-token för Microsoft 365, övervaka anslutna USB-enheter och samla in detaljerad systeminformation.
Under installationen visar CornFlake ett falskt förloppsfönster samtidigt som det kopierar sig självt till mappen %AppData%. Det utger sig för att vara en legitim Windows-komponent kallad Cloud Sync Service.
CornFlake använder flera metoder för beständighet
CornFlake kan registrera sig som en Windows-tjänst för att köras automatiskt.
Det kan också skapa startposter i registret, schemalagda aktiviteter och en vakthundsprocess. Vakthunden återställer andra beständighetsmekanismer om säkerhetsteam tar bort en av dem.
Detta tillvägagångssätt gör den skadliga koden svårare att helt ta bort från en infekterad enhet.
ChocoShell stjäl webbläsar- och Microsoft-inloggningsuppgifter
Microsoft identifierade också ChocoShell, en minnesbaserad PowerShell-baserad stjälare av inloggningsuppgifter som används under kampanjen.
ChocoShell riktar in sig på webbläsarcookies, sparade webbläsarlösenord, Microsoft 365-token, Azure AD-token och lagrade Wi-Fi-inloggningsuppgifter.
Eftersom ChocoShell främst körs i minnet kan det lämna färre filer för traditionella säkerhetsverktyg att upptäcka.
Angripare hanterar offer via FruitStone
Microsoft upptäckte en exponerad kontrollpanel för angripare kallad FruitStone.
Panelen gjorde det möjligt för operatörer att hantera infekterade system, bläddra bland filer, köra PowerShell-kommandon, samla in skärmbilder och granska fångade tangenttryckningar.
Microsoft fann också omfattande kommentarer inuti den skadliga koden. Kommentarerna tyder på att utvecklarna kan ha använt AI-verktyg när de skapade eller modifierade delar av den skadliga koden.
Hur resenärer kan skydda sina enheter
Resenärer och organisationer bör behandla hotell- och konferens-Wi-Fi som opålitligt, även när nätverket verkar legitimt.
Microsoft rekommenderar följande försiktighetsåtgärder:
- Använd mobildata, en personlig hotspot eller en hanterad företagsanslutning när det är möjligt.
- Undvik att installera webbläsaruppdateringar, Windows-uppdateringar eller säkerhetsverktyg som erbjuds via sidor för inloggningsportaler.
- Använd inloggningsnycklar eller andra nätfiskeresistenta autentiseringsmetoder.
- Aktivera stark multifaktorautentisering för viktiga konton.
- Inaktivera enhetskodsautentisering i Microsoft Entra om organisationen inte behöver den.
- Undvik att ange företagets inloggningsuppgifter när du registrerar dig för gäst-Wi-Fi.
- Kontakta en administratör om en inloggningsportal ber användare att köra kommandon eller ladda ned programvara.
I andra säkerhetsnyheter, nådde Microsofts utbetalningar för bugg-bountyprogrammet rekordhöga 20 miljoner dollar.
Läs sidan för affiliate avslöjande för att ta reda på hur du kan hjälpa Windows Report utan ansträngning och utan att spendera några pengar. Read more
User forum
0 messages