被劫持的酒店Wi-Fi推送虚假更新以投递监控类恶意软件
导语:Microsoft披露一起通过被劫持酒店Wi-Fi强制门户投递监控类远程访问木马CornFlake的攻击行动CaptiveCrunch,攻击者被归因为与俄罗斯对外情报局相关的APT29子集群Storm-2945。
Microsoft在最新报告中指出,通过被劫持的酒店Wi-Fi投放的虚假浏览器更新被用于投递CornFlake——一种能够捕获摄像头画面、麦克风音频和键盘记录的远程访问木马(RAT)。研究人员将该行动追踪为CaptiveCrunch,并将其归因于Storm-2945。微软评估Storm-2945是Midnight Blizzard的一个运营子集群,后者也被称为APT29和Cozy Bear。美英两国政府将该更大范围的行为者归因于俄罗斯对外情报局(SVR)。
在ReliaQuest调查的被攻陷网络中,强制门户(captive portal)网关同时充当分配给已连接设备的DNS解析器。攻击者凭借对该网关的管理控制权,能够伪造DNS应答并重定向由此产生的流量。他们随后可以将被入侵笔记本的自动连通性检查重定向到一个伪造的浏览器或操作系统更新页面。
部分页面使用ClickFix指令,诱骗受害者打开终端或其他Windows工具,并运行攻击者提供的命令。网关控制用户被引导到哪里,但它并不能悄无声息地感染终端——受害者仍需要自行下载或执行有效载荷。Microsoft自5月初以来在多个国家的酒店行业网络中观测到此类流量操纵活动,但尚未披露具体酒店、场所或强制门户厂商的名称。
ReliaQuest建议启用常开、全隧道的虚拟专用网络(VPN),该方案可在场所网关应答之前,将DNS查询通过企业解析器转发。研究人员建议出行者使用私人连接,并拒绝在强制门户中提供的软件更新、证书、浏览器更新、故障排除工具或安全实用程序。
自7月16日起,部分CaptiveCrunch落地页开始将访客重定向至Microsoft的设备代码身份验证流程。受害者在Microsoft的合法登录页面输入攻击者提供的代码,可能让攻击者控制的会话获得满足多因素认证(MFA)的访问权限。Microsoft建议在不需要的地方通过条件访问阻止该流程。
CornFlake是基于Go语言的植入体,它会将自身复制到%APPDATA%\svchost32\svchost32.exe,并以显示名称Cloud Sync Service注册svchost32服务。伪造的进度窗口会在植入过程中占据受害者的注意力。

报告记录了活跃的重定向和恶意软件投递活动,但未量化其影响范围或转化率。公开记录并未显示多少次重定向最终演变为入侵——缺少成功执行次数、设备代码授权次数或被盗账户数量的统计。
Microsoft在受影响网络中发现了共同的设备和管理系统,并表示这可能反映了对强制门户生态系统中某些部分共享服务的访问。如果情况属实,那么这些入侵可能并不限于个别场所。Microsoft尚未点名任何受影响的供应商。
ReliaQuest在此之前8天记录了相同的仿冒Microsoft域名和重叠基础设施。其报告称该攻击手法类似于APT28(同样被称为Fancy Bear和Forest Blizzard的GRU单位),但并未做出归因,原因是该评估基于战术、技术和程序(TTP)重叠而非直接的技术关联。
Microsoft承认此行动与其在4月披露的Forest Blizzard路由器劫持手法相似,但将CaptiveCrunch归因于Storm-2945。英国国家网络安全中心及其国际合作伙伴评估APT29几乎可以确定是俄罗斯对外情报局的一部分。该政府归因覆盖更广义的APT29团体,而CaptiveCrunch与Storm-2945之间的关联仍属于Microsoft的评估,迄今尚无单独的公开技术报告加以独立佐证。
初始入侵途径仍在调查中。ReliaQuest以低至中等置信度评估认为,暴露的管理接口加上弱口令或重复使用的管理员凭据组合可能为攻击者提供了访问途径,但能见度限制阻碍了确认。
来源信息
来源:The Hacker News
原文链接:https://thehackernews.com/2026/08/hijacked-hotel-wi-fi-pushes-fake.html
作者:info@thehackernews.com (The Hacker News)

