HackerNews

HackerNews
酒店 Wi-Fi 攻击利用定制恶意软件入侵 Microsoft 365 账户

酒店 Wi-Fi 攻击利用定制恶意软件入侵 Microsoft 365 账户

给文章评分:

Microsoft 已将一场针对酒店业 Wi-Fi 网络的全球性攻击活动与俄罗斯威胁行为者 Midnight Blizzard(也称为 APT29)关联起来。
该活动此前在网络安全公司 ReliaQuest 的一份报告中有所披露,该报告详细说明了攻击者如何更改 Wi-Fi 设备上的 DNS 设置以窃取 Microsoft 365 账户。
除了将该攻击活动归因于被追踪为 Storm-2945(Midnight Blizzard 的一个子集群)的俄罗斯黑客外,Microsoft 还识别出了两种名为 CornFlake 和 ChocoShell 的恶意软件家族,它们具备持久化访问、凭证窃取、监视和数据窃取的能力。
Microsoft 将该活动命名为 CaptiveCrunch,并认为其至少自 5 月初以来一直活跃,尽管该威胁行为者自 2 月以来一直在进行设备和 OAuth 代码钓鱼操作。
攻击链
攻击者操控由强制门户设备提供服务的网络上的 DNS 和 HTTP 流量,使他们能够拦截用户连接到酒店和会议中心 Wi-Fi 网络的连接。
与 ReliaQuest 一样,Microsoft 无法确定确切的初始入侵方式,尽管它注意到入侵迹象出现在共享基础设施而非孤立设备上。
在修改 DNS 设置后,攻击者可以将受害者重定向到冒充 Microsoft 365 登录页面的钓鱼页面,或者滥用 Microsoft Entra ID 身份验证流程的设备代码钓鱼页面。Microsoft 自 7 月以来观察到这一活动。
第三种此前未披露的方式涉及使用虚假的浏览器和操作系统更新页面,通过 ClickFix 提示要求用户验证,从而向 Windows 设备投放恶意软件。
Microsoft 还在一些 ClickFix 落地页中发现了证据,表明该威胁行为者也在针对 Android 设备投放 APK 文件。
CornFlake 和 ChocoShell 恶意软件
Microsoft 分析了这两种新的 Windows 恶意软件家族,发现 CornFlake 是一个基于 Go 的远程访问木马(RAT),具备以下功能:

  • 远程 shell 访问
  • 键盘记录
  • 剪贴板监控
  • 屏幕截图捕获
  • 麦克风和网络摄像头监视
  • 浏览器凭证和 cookie 窃取
  • Microsoft 365 会话令牌窃取
  • 文件窃取
  • USB 监控
  • 系统侦察

执行时,CornFlake 会显示一个虚假的进度窗口以分散用户注意力,同时将二进制文件复制到 %AppData% 以实现持久化。
据研究人员称,这个虚假窗口可以配置为显示为 Windows 更新屏幕、Defender 病毒扫描、磁盘优化工具、网络诊断工具、浏览器更新提示或文档查看器安装程序。
CornFlake 伪装成"Cloud Sync Service"以显得像合法的 Windows 组件,并在主机上使用多种持久化机制,包括 Windows 服务注册、注册表运行键、命名任务以及一个旨在恢复任何可用持久化机制的看门狗例程。
第二个有效载荷 ChocoShell 是一个内存中的 PowerShell 凭证窃取器,目标锁定浏览器 cookie、已保存的密码、Microsoft 365 和 Azure AD 令牌以及 Wi-Fi 凭证。
基于代码中大量的注释,Microsoft 评估认为 AI 工具可能被用于开发这两种恶意软件。
研究人员还发现了一个名为 FruitStone 的未受保护的基于 Web 的管理面板,威胁行为者使用它来管理受感染的系统、浏览受害者文件、执行 PowerShell 命令以及捕获屏幕截图和按键记录。
Microsoft 建议将酒店和会议 Wi-Fi 视为不可信网络,尽可能使用私人蜂窝网络或受管理的连接,并避免通过强制门户提供的软件更新或工具。
还建议采用具有 MFA 和通行密钥的抗钓鱼身份验证方法,在不需要时禁用 Microsoft Entra 设备代码身份验证,并避免使用企业凭证注册访客 Wi-Fi 网络。




消息来源:bleepingcomputer.com
本文由 HackerNews.cc 翻译整理,封面来源于网络;
转载请注明“转自 HackerNews.cc”并附上原文
分享到:
hackernews

hackernews

该作者暂无简介