Microsoft avslöjar global hotell-Wi-Fi-malwarekampanj
Microsoft uppger att Midnight Blizzard riktar in sig på hotell- och konferens-Wi-Fi-nätverk över hela världen för att stjäla inloggningsuppgifter och leverera skadeprogram till resenärer.
Den ryskstatsstödda hackergruppen, även känd som APT29, bedriver enligt uppgift kampanjen genom Storm-2945, en av dess associerade undergrupper.
Microsoft spårar aktiviteten under namnet CaptiveCrunch och tror att kampanjen har pågått sedan minst maj 2026.
Angripare manipulerar captive-portaltrafik
Angriparna riktar in sig på hotellnätverk som använder captive portals, vilka normalt ber gäster att logga in eller acceptera villkor innan de får tillgång till internet.
Midnight Blizzard manipulerar DNS- och HTTP-trafik för att omdirigera anslutna enheter till skadliga webbplatser. Microsoft fann bevis för att angriparna kan ha äventyrat delad nätverksinfrastruktur snarare än enskilda routrar eller accesspunkter.
Företaget har inte fastställt hur angriparna ursprungligen fick tillgång till de drabbade nätverken.
Hotellnätverk har utsatts för liknande hot tidigare. Angripare har tidigare kapat hotellens Wi-Fi för att stjäla Microsoft 365-konton, och Microsoft varnade nyligen för nätfiskeattacker riktade mot hotell i Japan.
Falska Microsoft 365-sidor stjäl inloggningsuppgifter
Offer som ansluter till det kapade Wi-Fi-nätverket kan hamna på falska Microsoft 365-inloggningssidor som samlar in användarnamn och lösenord.
Angriparna använder också enhetskods-phishing för att missbruka Microsoft Entra ID-autentisering. Metoden får användare att ange en till synes legitim enhetskod som ger angriparna åtkomst till deras konton.
Microsoft observerade att angriparna aktivt använde dessa omdirigeringsmetoder från och med juli.
Falska uppdateringar installerar skadeprogrammet CornFlake
Vissa offer ser falska webbläsar- eller Windows-uppdateringssidor istället för vanliga nätfiskeformulär.
Dessa sidor använder ClickFix-liknande instruktioner som övertalar användare att kopiera kommandon, starta installationsprogram eller köra skadliga filer. Microsoft fann också tecken på att angriparna riktade in sig på Android-enheter med skadliga APK-paket.
En av de huvudsakliga nyttolasterna är CornFlake, en Go-baserad fjärråtkomsttrojan utformad för att upprätthålla långvarig åtkomst till Windows-datorer.
CornFlake kan köra fjärrkommandon, spela in tangenttryckningar, övervaka urklippsaktivitet, ta skärmdumpar, stjäla filer, aktivera mikrofonen och webbkameran, extrahera webbläsarlösenord och cookies, stjäla sessionsnycklar för Microsoft 365, övervaka anslutna USB-enheter och samla in detaljerad systeminformation.
Under installationen visar CornFlake ett falskt förloppsfönster samtidigt som det kopierar sig själv till mappen %AppData%. Det utger sig för att vara en legitim Windows-komponent med namnet Cloud Sync Service.
CornFlake använder flera metoder för beständighet
CornFlake kan registrera sig som en Windows-tjänst för att köras automatiskt.
Det kan också skapa startobjekt i registret, schemalagda aktiviteter och en övervakningsprocess. Övervakningsprocessen återställer andra beständighetsmekanismer om säkerhetsteam tar bort en av dem.
Detta tillvägagångssätt gör skadeprogrammet svårare att avlägsna helt från en infekterad enhet.
ChocoShell stjäl webbläsar- och Microsoft-inloggningsuppgifter
Microsoft identifierade också ChocoShell, en minnesbaserad PowerShell-stjälare av inloggningsuppgifter som användes under kampanjen.
ChocoShell riktar in sig på webbläsarcookies, sparade webbläsarlösenord, Microsoft 365-tokens, Azure AD-tokens och sparade Wi-Fi-uppgifter.
Eftersom ChocoShell främst körs i minnet kan det lämna färre filer för traditionella säkerhetsverktyg att upptäcka.
Angriparna hanterar offer via FruitStone
Microsoft upptäckte en exponerad kontrollpanel för angripare kallad FruitStone.
Panelen gjorde det möjligt för operatörerna att hantera infekterade system, bläddra bland filer, köra PowerShell-kommandon, samla in skärmdumpar och granska fångade tangenttryckningar.
Microsoft hittade också omfattande kommentarer inuti skadeprogrammets kod. Kommentarerna tyder på att utvecklarna kan ha använt AI-verktyg när de skapade eller modifierade delar av skadeprogrammet.
Så kan resenärer skydda sina enheter
Resenärer och organisationer bör behandla hotell- och konferens-Wi-Fi som opålitligt, även när nätverket verkar legitimt.
Microsoft rekommenderar följande försiktighetsåtgärder:
- Använd mobildata, en personlig hotspot eller en hanterad företagsanslutning när det är möjligt.
- Undvik att installera webbläsaruppdateringar, Windows-uppdateringar eller säkerhetsverktyg som erbjuds via captive portal-sidor.
- Använd lösenordsnycklar eller andra phishing-resistenta autentiseringsmetoder.
- Aktivera stark multifaktorautentisering för viktiga konton.
- Inaktivera Microsoft Entra-enhetskodsautentisering om organisationen inte behöver den.
- Undvik att ange företagets inloggningsuppgifter när du registrerar dig för gäst-Wi-Fi.
- Kontakta en administratör om en captive portal ber användare att köra kommandon eller ladda ner programvara.
I andra säkerhetsnyheter nådde Microsofts bugg-bounty-utbetalningar rekordhöga 20 miljoner dollar.
Läs sidan för affiliate avslöjande för att ta reda på hur du kan hjälpa Windows Report utan ansträngning och utan att spendera några pengar. Read more
User forum
0 messages