Microsoft avslöjar global malwarekampanj mot hotell-Wi-Fi


Microsoft uppger att Midnight Blizzard angriper hotell- och konferensnätverks Wi-Fi över hela världen för att stjäla inloggningsuppgifter och leverera skadlig kod till resenärer.

Den statsunderstödda ryska hackargruppen, även känd som APT29, uppges driva kampanjen via Storm-2945, en av dess associerade undergrupper.

Microsoft spårar aktiviteten som CaptiveCrunch och tror att kampanjen har pågått sedan åtminstone maj 2026.

Angripare komprometterar trafik till infångningsportaler

Angriparna inriktar sig på gästfrihetsnätverk som använder infångningsportaler, vilka normalt ber gäster att logga in eller acceptera villkor innan de får tillgång till internet.

Midnight Blizzard manipulerar DNS- och HTTP-trafik för att omdirigera anslutna enheter till skadliga webbplatser. Microsoft fann bevis för att angriparna kan ha komprometterat delad nätverksinfrastruktur snarare än enskilda routrar eller åtkomstpunkter.

Företaget har inte fastställt hur angriparna ursprungligen fick tillgång till de drabbade nätverken.

Hotellnätverk har tidigare utsatts för liknande hot. Angripare har tidigare kapade hotell-Wi-Fi för att stjäla Microsoft 365-konton, medan Microsoft nyligen varnade för nätfiskeattacker riktade mot hotell i Japan.

Falska Microsoft 365-sidor stjäl inloggningsuppgifter

Användare som ansluter till komprometterat Wi-Fi kan hamna på falska inloggningssidor för Microsoft 365 som samlar in användarnamn och lösenord.

Angriparna använder även enhetskodsfiske för att missbruka Microsoft Entra ID-autentisering. Metoden övertalar användare att ange en utseendemässigt legitim enhetskod som ger angriparna åtkomst till deras konton.

Microsoft observerade att angriparna aktivt använde dessa omdirigeringsmetoder från och med juli.

Falska uppdateringar installerar CornFlake-skadlig kod

Vissa offer ser bedrägliga webbläsar- eller Windows-uppdateringssidor istället för konventionella nätfiskeformulär.

Sidorna använder ClickFix-liknande instruktioner som övertalar användare att kopiera kommandon, starta installationsprogram eller köra skadliga filer. Microsoft fann också tecken på att angriparna riktade in sig på Android-enheter med skadliga APK-paket.

En av de huvudsakliga nyttolasterna är CornFlake, en Go-baserad fjärråtkomsttrojan utformad för att upprätthålla långvarig åtkomst till Windows-datorer.

CornFlake kan köra fjärrkommandon, logga tangenttryckningar, övervaka urklippsaktiviteter, ta skärmdumpar, stjäla filer, aktivera mikrofonen och webbkameran, extrahera webbläsarlösenord och cookies, stjäla sessionsnycklar för Microsoft 365, övervaka anslutna USB-enheter och samla in detaljerad systeminformation.

Under installationen visar CornFlake ett falskt förloppsfönster medan det kopierar sig själv till mappen %AppData%. Det utger sig för att vara en legitim Windows-komponent som heter Cloud Sync Service.

CornFlake använder flera beständighetsmetoder

CornFlake kan registrera sig som en Windows-tjänst för att köras automatiskt.

Det kan också skapa startposter i registret, schemalagda aktiviteter och en övervakningsprocess. Övervakningsprocessen återställer andra beständighetsmekanismer om säkerhetsteam tar bort någon av dem.

Denna strategi gör skadlig kod svårare att ta bort helt från en infekterad enhet.

ChocoShell stjäl webbläsar- och Microsoft-inloggningsuppgifter

Microsoft identifierade också ChocoShell, en minnesbaserad PowerShell-verktyg för stöld av inloggningsuppgifter som användes under kampanjen.

ChocoShell riktar in sig på webbläsarcookies, sparade webbläsarlösenord, Microsoft 365-token, Azure AD-token och lagrade Wi-Fi-inloggningsuppgifter.

Eftersom ChocoShell huvudsakligen körs i minnet kan den lämna färre filer för traditionella säkerhetsverktyg att upptäcka.

Angriparna hanterar offer via FruitStone

Microsoft upptäckte en exponerad kontrollpanel för angripare kallad FruitStone.

Panelen gjorde det möjligt för operatörer att hantera infekterade system, bläddra bland filer, köra PowerShell-kommandon, samla in skärmdumpar och granska fångade tangenttryckningar.

Microsoft fann också omfattande kommentarer inuti den skadliga kodens kod. Kommentarerna antyder att utvecklarna kan ha använt AI-verktyg när de skapade eller modifierade delar av den skadliga koden.

Så kan resenärer skydda sina enheter

Resenärer och organisationer bör betrakta hotell- och konferens-Wi-Fi som opålitligt, även när nätverket verkar legitimt.

Microsoft rekommenderar följande försiktighetsåtgärder:

  • Använd mobildata, en personlig hotspot eller en hanterad företagsanslutning när det är möjligt.
  • Undvik att installera webbläsaruppdateringar, Windows-uppdateringar eller säkerhetsverktyg som erbjuds via infångningsportalsidor.
  • Använd passkeys eller andra nätfiskeresistenta autentiseringsmetoder.
  • Aktivera stark multifaktorautentisering för viktiga konton.
  • Inaktivera enhetskodautentisering för Microsoft Entra när organisationen inte behöver den.
  • Undvik att ange företagsinloggningsuppgifter vid registrering för gäst-Wi-Fi.
  • Kontakta en administratör när en infångningsportal ber användare att köra kommandon eller ladda ned programvara.

I andra säkerhetsnyheter nådde Microsofts bug-bounty-utbetalningar rekordhöga 20 miljoner dollar.

Läsare hjälper till att stödja Windows Report. När du gör ett köp genom att använda länkar på vår webbplats, kan vi tjäna en affiliate provision. Tooltip Icon

Läs sidan för affiliate avslöjande för att ta reda på hur du kan hjälpa Windows Report utan ansträngning och utan att spendera några pengar. Read more

User forum

0 messages