Фалшиво обновяване на браузъра, разпространявано чрез компрометиран Wi-Fi достъп в хотели, е използвано за доставяне на CornFlake – троянски кон за отдалечен достъп (RAT), който може да заснема изображения от уебкамерата, аудио от микрофона и натиснатите клавиши, се посочва в последния доклад на Microsoft.
Изследователите проследяват операцията под името CaptiveCrunch и я приписват на Storm-2945. Смята се, че Storm-2945 е оперативна подгрупа на Midnight Blizzard (известна още като APT29 и Cozy Bear). Правителствата на САЩ и Обединеното кралство свързват тази група с руската Служба за външно разузнаване (СВР).
В компрометираните мрежи, разследвани от ReliaQuest, порталът за автентификация (captive portal) е служил и като DNS сървър, назначен на свързаните устройства. Административният контрол над този портал е позволител на атакуващите да фалшифицират DNS отговорите и да пренасочват генерирания трафик. По този начин те са могли да пренасочат автоматичната проверка за свързаност на лаптопите към фалшиви страници за обновяване на браузъра или операционната система.
Някои страници използват ClickFix инструкции, които указват на жертвите да отворят терминал или друг системен инструмент в Windows и да изпълнят подадена от атакуващия команда. Порталът контролира накъде се пренасочва потребителят, но не заразява крайното устройство автоматично. Жертвата все още трябва да изтегли или изпълни инжектирания код.
Microsoft наблюдава тази манипулация на трафика от началото на май в хотелиерски мрежи в няколко държави, но не назовава конкретни хотели или доставчици на услуги. ReliaQuest препоръчва използването на постоянно включена VPN връзка с пълно тунелиране, която изпраща DNS заявките през корпоративни сървъри, преди порталът на хотела да може да им отговори.
Изследователите съветват пътуващите да използват лични връзки и да отхвърлят софтуерни актуализации, сертификати, обновления на браузъра или инструменти за отстраняване на неизправности, предлагани през портали за автентификация.
От 16 юли някои от страниците на CaptiveCrunch пренасочват гостите към процеса на Microsoft за оторизация чрез код на устройство (device code authentication). Въвеждането на предоставения от атакуващия код в легитимната страница за влизане на Microsoft може да осигури на атакуващия достъп, отговарящ на изискванията за многофакторна автентификация (MFA). Microsoft препоръчва блокирането на този метод чрез политики за условен достъп (Conditional Access), където той не е необходим.
Имплантът CornFlake, разработен на Go, се копира в %APPDATA%\svchost32\svchost32.exe и регистрира услугата svchost32 с екранно име „Cloud Sync Service“. Докато това се случва, фалшив прозорец за прогрес задържа вниманието на жертвата.
Според анализа на Microsoft имплантът може да прави екранни снимки при липса на активност от страна на потребителя, да записва съдържанието на клипборда заедно със заглавието на активния прозорец, да краде бисквитки от браузъра и запазени пароли (включително бисквитки, защитени с Chrome App-Bound Encryption), да сканира преносими носители на данни и да отваря отдалечена обвивка (shell). Той също така използва системния регистър (Run key) и планирана задача за автоматично стартиране, като процес тип „watchdog“ възстановява механизмите за персистентност, ако те бъдат премахнати от защитниците.
Изследователите идентифицираха и ChocoShell – инструмент за кражба на данни, базиран на PowerShell, който работи директно в паметта. Той събира токени за достъп и опресняване за Microsoft 365 и Azure Active Directory, както и Web Account Manager (WAM) токени от .tbres файлове в кеша на Token Broker. Откраднатите токени могат да позволят повторно използване на сесията без необходимост от бисквитка на браузъра.
Докладите документират активно пренасочване и доставка на зловреден софтуер, но не дават количествена оценка на техния обхват. Без данни за успешните изпълнения или компрометираните акаунти не може да се определи колко често пренасочването е водило до успешен пробив.
Microsoft откри общо оборудване и системи за управление в засегнатите мрежи, което според компанията може да отразява достъп до споделени услуги в рамките на екосистемата от портали за автентификация. Ако това е така, компрометирането може да не е ограничено до отделни обекти. Microsoft не е назовала засегнатите доставчици.
ReliaQuest документира същите имитиращи Microsoft домейни и застъпваща се инфраструктура осем дни по-рано. Компанията посочи, че тактиката наподобява APT28 (Fancy Bear / Forest Blizzard), но не направи официално приписване поради липса на директна техническа връзка.
Първоначалният вектор на компрометиране остава в процес на разследване. ReliaQuest предполага със слаба до средна степен на увереност, че комбинация от достъпни администраторски интерфейси и слаби или повторно използвани пароли може да е осигурила първоначалния достъп.