Microsoft avslöjar global hotell-Wi-Fi-malwarekampanj


Microsoft säger att Midnight Blizzard riktar in sig på hotell- och konferens-Wi-Fi-nätverk över hela världen för att stjäla autentiseringsuppgifter och leverera skadlig kod till resenärer.

Den ryska statsstödda hackergruppen, även känd som APT29, driver enligt uppgift kampanjen via Storm-2945, en av dess associerade undergrupper.

Microsoft spårar aktiviteten som CaptiveCrunch och tror att kampanjen har pågått sedan minst maj 2026.

Angripare komprometterar trafik i captive-portaler

Angriparna riktar in sig på nätverk inom besöksnäringen som använder captive-portaler, vilka normalt ber gäster att logga in eller acceptera villkor innan de får tillgång till internet.

Midnight Blizzard manipulerar DNS- och HTTP-trafik för att omdirigera anslutna enheter till skadliga webbplatser. Microsoft har funnit bevis för att angriparna kan ha komprometterat delad nätverksinfrastruktur snarare än enskilda routrar eller åtkomstpunkter.

Företaget har inte fastställt hur angriparna ursprungligen fick tillgång till de drabbade nätverken.

Hotellnätverk har utsatts för liknande hot tidigare. Angripare har tidigare kapat hotell-Wi-Fi för att stjäla Microsoft 365-konton, medan Microsoft nyligen varnade för nätfiskeattacker riktade mot hotell i Japan.

Falska Microsoft 365-sidor stjäl autentiseringsuppgifter

Offer som ansluter till komprometterat Wi-Fi kan hamna på falska inloggningssidor för Microsoft 365 som samlar in användarnamn och lösenord.

Angriparna använder också device-code phishing för att missbruka Microsoft Entra ID-autentisering. Metoden övertygar användare att ange en enhetskod som ser legitim ut och ger angriparna tillgång till deras konton.

Microsoft observerade att angriparna aktivt använde dessa omdirigeringsmetoder från och med juli.

Falska uppdateringar installerar CornFlake-skadeprogrammet

Vissa offer ser bedrägliga sidor för webbläsar- eller Windows-uppdateringar istället för konventionella nätfiskeformulär.

Dessa sidor använder ClickFix-liknande instruktioner som övertalar användare att kopiera kommandon, starta installationsprogram eller köra skadliga filer. Microsoft hittade även tecken på att angriparna riktade in sig på Android-enheter med skadliga APK-paket.

En av de huvudsakliga nyttolasterna är CornFlake, en Go-baserad fjärråtkomsttrojan utformad för att upprätthålla långsiktig åtkomst till Windows-datorer.

CornFlake kan köra fjärrkommandon, spela in tangenttryckningar, övervaka urklippsaktivitet, ta skärmbilder, stjäla filer, aktivera mikrofonen och webbkameran, extrahera webbläsarlösenord och cookies, stjäla sessions-tokens för Microsoft 365, övervaka anslutna USB-enheter och samla in detaljerad systeminformation.

Under installationen visar CornFlake ett falskt förloppsfönster medan den kopierar sig själv till mappen %AppData%. Den utger sig för att vara en legitim Windows-komponent med namnet Cloud Sync Service.

CornFlake använder flera metoder för beständighet

CornFlake kan registrera sig som en Windows-tjänst för att köras automatiskt.

Den kan också skapa startposter i registret, schemalagda aktiviteter och en watchdog-process. Watchdog-processen återställer andra beständighetsmekanismer när säkerhetsteam tar bort någon av dem.

Detta tillvägagångssätt gör skadeprogrammet svårare att helt ta bort från en infekterad enhet.

ChocoShell stjäl webbläsar- och Microsoft-autentiseringsuppgifter

Microsoft identifierade också ChocoShell, en PowerShell-baserad autentiseringsuppgiftsstöldare som körs i minnet och användes under kampanjen.

ChocoShell riktar in sig på webbläsarcookies, sparade webbläsarlösenord, Microsoft 365-tokens, Azure AD-tokens och sparade Wi-Fi-autentiseringsuppgifter.

Eftersom ChocoShell främst körs i minnet kan den lämna färre filer för traditionella säkerhetsverktyg att upptäcka.

Angripare hanterar offer via FruitStone

Microsoft upptäckte en exponerad kontrollpanel för angripare som heter FruitStone.

Panelen tillät operatörerna att hantera infekterade system, bläddra i filer, köra PowerShell-kommandon, samla in skärmbilder och granska fångade tangenttryckningar.

Microsoft hittade också omfattande kommentarer inuti skadeprogrammets kod. Kommentarerna tyder på att utvecklarna kan ha använt AI-verktyg när de skapade eller modifierade delar av skadeprogrammet.

Hur resenärer kan skydda sina enheter

Resenärer och organisationer bör behandla hotell- och konferens-Wi-Fi som icke pålitligt, även när nätverket verkar legitimt.

Microsoft rekommenderar följande försiktighetsåtgärder:

  • Använd mobil data, en personlig hotspot eller en hanterad företagsanslutning när det är möjligt.
  • Undvik att installera webbläsaruppdateringar, Windows-uppdateringar eller säkerhetsverktyg som erbjuds via captive portal-sidor.
  • Använd passkeys eller andra nätfiskeresistenta autentiseringsmetoder.
  • Aktivera stark multifaktorautentisering för viktiga konton.
  • Inaktivera Microsoft Entra-enhetskodautentisering när organisationen inte behöver den.
  • Undvik att ange företagets autentiseringsuppgifter när du registrerar dig för gäst-Wi-Fi.
  • Kontakta en administratör när en captive-portal ber användare att köra kommandon eller ladda ner programvara.

I andra säkerhetsnyheter nådde Microsofts bugg-bonusutbetalningar rekordhöga 20 miljoner dollar.

Läsare hjälper till att stödja Windows Report. När du gör ett köp genom att använda länkar på vår webbplats, kan vi tjäna en affiliate provision. Tooltip Icon

Läs sidan för affiliate avslöjande för att ta reda på hur du kan hjälpa Windows Report utan ansträngning och utan att spendera några pengar. Read more

User forum

0 messages