CaptiveCrunch:Midnight Blizzard 针对全球旅客实施恶意软件投递与凭据窃取
导语:微软威胁情报中心披露,俄罗斯威胁组织 Midnight Blizzard 的子集群 Storm-2945 自 2026 年 5 月以来通过入侵全球酒店及会议中心等场所的强制门户网络,向旅客投递 CornFlake 等恶意软件并窃取账户凭据,该行动被命名为 CaptiveCrunch。
自 2026 年 5 月初以来,微软威胁情报中心观察到 Midnight Blizzard 的子集群 Storm-2945 针对全球由强制门户(captive portal)服务的酒店行业网络,开展广泛但有针对性的流量篡改攻击。尽管该行动与我们于 2026 年 4 月公开披露的 Forest Blizzard DNS 劫持行动在战术、技术和程序(TTP)上存在一定相似性,但我们将这起被称为 CaptiveCrunch 的活动归因于 Storm-2945。正如 ReliaQuest 于 7 月 23 日所报告的,该活动的一部分利用仿冒微软在线服务的 doppelganger 域名开展后续的对手中间人(AitM)钓鱼操作,滥用 Microsoft Entra ID 中的设备代码认证流程。微软威胁情报中心还识别出导致受影响系统被投递恶意软件的活跃流量篡改攻击。微软观察到 Storm-2945 利用 AI 来支持这些操作的很大一部分工作。
我们今天分享对这些持续入侵行为的发现,旨在提高对该威胁的认知,并帮助客户保护其设备,尤其是在旅行期间。我们将提供对 Storm-2945 与 Midnight Blizzard 关系的评估,以及对 CaptiveCrunch 行动的分析,详细说明这些操作中使用的恶意软件与技术。我们还提供缓解、检测和威胁狩猎指导,以帮助组织识别和防御 Storm-2945 及相关活动。微软威胁情报中心感谢 Anthropic 和 OpenAI 合作伙伴在本次调查中的协作与支持。

自 2026 年 2 月以来,Storm-2945 一直在开展 AI 增强型操作,包括有针对性的设备代码和 OAuth 代码钓鱼活动,从而导致 Entra 设备注册以及随后从 Microsoft 365 中收集数据。自 2026 年 5 月初以来,微软威胁情报中心观察到 Storm-2945 操纵由强制门户服务的网络中的 DNS 和 HTTP 流量,将用户流量重定向至攻击者控制的基础设施。尽管我们对强制门户网络初始入侵媒介的调查仍在进行中,但我们已在多个受影响网络中观察到所使用的设备和管理系统存在显著共性。这些相似性表明,该活动可能不局限于对单个场所的孤立入侵,而是可能反映了对强制门户生态系统中部分共享服务的访问能力。
作为 CaptiveCrunch 行动的一部分,Storm-2945 利用其 AitM 位置将用户重定向至攻击者控制的钓鱼基础设施,并在用户浏览器发出自动连通性检查时投递伪装成浏览器或操作系统更新的恶意软件。已投递多个变种,包括使用 Go 语言编译的功能完备的 Windows 远程访问木马(RAT),具备系统枚举、文件和按键记录收集、凭据与会话令牌窃取、音视频监控、可移动介质监视,以及为威胁行为者提供感染系统上的远程 shell 等功能。威胁行为者的基础设施利用多种 ClickFix 技术诱骗用户下载并执行恶意软件。
除针对 Windows 系统的恶意软件变种外,微软威胁情报中心还注意到有迹象表明威胁行为者可能以类似技术瞄准 Android 设备,因为 ClickFix 着陆页中也包含指示 Android 设备下载并安装 APK 文件的指令。截至目前,微软已在多个国家的酒店相关组织及其他由强制门户设备服务的网络中识别出 Wi-Fi 网络的广泛入侵。ReliaQuest 已识别出该活动不仅发生在酒店,还涉及会议中心及其他共享场所,并评估该活动的目标是访问企业旅客的账户。

微软威胁情报中心根据显著的技术和运营重叠,评估 Storm-2945 是 Midnight Blizzard 的一个作战子集群。这些重叠包括与 Storm-2372 的技术相似性——后者是 Midnight Blizzard 的初始访问作战子集群,同样以其设备代码和 OAuth 代码钓鱼行动(贯穿 2025 年被追踪)、基于 Microsoft Graph 的电子邮件外泄、通过商业消息应用投递的社会工程,以及受害情况的显著相似性而著称。
Midnight Blizzard 是一个总部位于俄罗斯的威胁行为者,被美国和英国政府归因于俄罗斯联邦对外情报局(SVR)。该威胁行为者主要以美国和欧洲的政府、外交实体、非政府组织(NGO)和信息技术(IT)服务提供商为目标。Midnight Blizzard 的作战目标持续且执着,几乎不会改变。其重点是通过长期、专门的间谍活动收集情报,以支持俄罗斯的外交政策利益。Midnight Blizzard 的行动通常涉及对有效账户的入侵,并在某些高度针对性的案例中使用高级技术入侵组织内的认证机制,以扩大访问并规避检测。他们使用多种多样的初始访问方法,并且 Midnight Blizzard 也善于识别和滥用 OAuth 应用程序,在云环境中横向移动并开展入侵后活动,例如电子邮件收集。

CornFlake 是一款用 Go 编写的功能完备的 Windows RAT,作为 Storm-2945 的主要持久性植入体。微软观察到威胁行为者在此恶意软件层面快速迭代,其特点是从社会工程用户界面和数据收集能力到反检测与规避技术均具备可定制能力。首次执行时,CornFlake 以 dropper 模式运行:它显示一个逼真的伪造进度窗口,旨在占用受害者的注意力,同时将自身复制到 %APPDATA%\svchost32\svchost32.exe 并建立持久性。CornFlake 注册为名为 svchost32 的 Windows 服务,显示名称为"Cloud Sync Service",描述为"Synchronizes files with the cloud storage provider",刻意模仿合法的 svchost.exe 进程。它建立了冗余的持久化机制:Windows 服务注册、注册表 Run 键、命名计划任务,以及持续运行的持久性看门狗例程,以恢复任何被防御者或终端防护移除的持久化机制。
对于命令与控制(C2),CornFlake 与 C2 服务器执行椭圆曲线 Diffie-Hellman(ECDH)P-256 临时密钥交换,通过 SHA-256 派生会话密钥,并在加密通道内使用自定义 JSON 协议进行通信。这为 C2 服务器提供了一个加密通道,每次 C2 会话使用唯一的临时密钥,使得在没有特定会话私钥的情况下无法解密捕获的流量。运行时配置文件 sync.dat 支持对 C2 服务器、受监控目录、文件匹配模式以及传输层安全性(TLS)设置进行热重配置,无需重新部署。一旦在受害系统上建立立足点,CornFlake 即向操作员提供一个全面的收集工具集,由配置标志控制,允许在部署后选择性激活。此外,CornFlake 还暴露一个本地 HTTP API 服务器(/upload、/reload、/status),将 RAT 转变为模块化平台:配套或下一阶段的有效负载(例如 ChocoShell)可以利用预先建立的安全 C2 通道来任务化文件外泄、触发配置热重载或检查 C2 连通性。
来源信息
来源:Microsoft Security Blog
作者:Microsoft Threat Intelligence

