Midnight Blizzard, руският злонамерен субект, свързан със службата за външно разузнаване на страната, е прекарал месеци в насочване на атаки срещу потребители на обществени Wi-Fi мрежи на места като хотели и конферентни центрове, според нови разкрития от Microsoft Threat Intelligence.
Microsoft нарече кампанията CaptiveCrunch и идентифицира два щама зловреден код зад нея, наречени CornFlake и ChocoShell.
Надграждайки по-ранни изследвания на фирмата за сигурност ReliaQuest, публикувани на 23 юли, Microsoft свързва тази дейност със Storm-2945, подгрупа на Midnight Blizzard.
Microsoft споделя, че по-широката операция, която показва признаци на използване на изкуствен интелект (AI), датира от февруари 2026 г., като манипулирането на трафика се наблюдава от началото на май.
„Въпреки че разследването ни относно първоначалния вектор на компрометиране на мрежите с портали за автентификация (captive portals) все още продължава, наблюдаваме забележителни прилики в оборудването и системите за управление, използвани в множество засегнати мрежи. Тези сходства подсказват, че дейността може да не се ограничава до изолирани компрометирания на отделни обекти, а да отразява достъп до споделени услуги в части от екосистемата на порталите за автентификация“, пише Microsoft.
Чрез манипулиране на DNS и HTTP трафика в компрометираните мрежи с портали, атакуващите пренасочват жертвите по три пътя. Два от тях водят до кражба на идентификационни данни: фишинг страници, имитиращи портали за влизане в Microsoft 365, и фишинг страници за кодове на устройства, които злоупотребяват с потоците за автентификация на Microsoft Entra ID.
Третият път показва фалшиви страници за обновяване на браузъра или операционната система, които използват метода за социално инженерство ClickFix, за да убедят жертвите да изтеглят и стартират зловреден код.
Microsoft откри също ClickFix страници, конфигурирани да доставят APK файл, което предполага, че атакуващият може да се насочва и към устройства с Android.
Изследователите описват CornFlake като троянски кон за отдалечен достъп (RAT) за Windows, написан на Go, с широк спектър от възможности:
„При първоначално изпълнение CornFlake работи в режим на dropper: той показва убедителен фалшив прозорец за напредък, предназначен да ангажира вниманието на жертвата, докато двоичният файл се копира в %APPDATA%\svchost32\svchost32.exe и установява персистентност (трайно присъствие)“, добавят те.
Вторият идентифициран зловреден код, ChocoShell, е работещ в паметта инструмент за кражба на идентификационни данни чрез PowerShell, насочен към бисквитки на браузъра, запазени пароли, токени за Microsoft 365 и Azure AD, както и Wi-Fi идентификационни данни.
„Докато CornFlake осигурява на оператора трайно и дългосрочно присъствие в устройството, ChocoShell е предназначен да извлича най-ценните от оперативна гледна точка идентификационни данни, осигурявайки на оператора достъп до облачните среди на жертвата“, отбелязва Microsoft.
Изследователите са открили и уеб-базиран C2 панел, наречен FruitStone, който операторите на Storm-2945 използват за управление на инфраструктурата на CaptiveCrunch. Създаден като едностранично приложение с HTML и JavaScript без автентификация на нито една от функциите му, той предоставя на операторите табло за управление на компрометираните крайни точки, създаване и внедряване на нов зловреден код, както и преглед на събраните данни като екранни снимки, натискания на клавиши и идентификационни данни от браузъра.
Microsoft препоръчва хотелските и конферентните Wi-Fi мрежи да се третират като ненадеждни, да се използват частни мобилни данни или управлявани връзки, когато е практически възможно, и да се избягват актуализации на софтуер или инструменти, предлагани през портали за автентификация.
На организациите се препоръчва да прегледат каква информация предоставят служителите на доставчиците на хотелиерски услуги при свързване към мрежи за гости.
„Организациите трябва да приемат, че обществената и хотелиерската мрежова инфраструктура може да не е надеждна и трябва да внедрят контроли, които ограничават излагането на манипулиране на трафика, кражба на идентификационни данни и фишинг с кодове за устройства“, заключава Microsoft.