Hotell-Wi-Fi-attackerna riktar in sig på Microsoft 365-konton genom manipulerade DNS-inställningar, nätfiskesidor, missbruk av enhetskoder och specialutvecklad skadlig kod. Microsoft kallar kampanjen för CaptiveCrunch.

Aktiviteten har pågått sedan åtminstone början av maj. Microsoft bedömer dock att angriparna har genomfört nätfiske med enhetskoder och OAuth-relaterade nätfiskekampanjer sedan februari.

Angripare manipulerar DNS-inställningar i hotellens Wi-Fi-nätverk

Cybersäkerhetsföretaget ReliaQuest rapporterade tidigare om kampanjen. Företagets forskare upptäckte att angriparna ändrade DNS-inställningarna på Wi-Fi-utrustning för att stjäla Microsoft 365-konton.

Microsoft tillskriver aktiviteten Storm-2945, en undergrupp till Midnight Blizzard. Företaget har dock inte kunnat bekräfta den exakta metoden för det initiala intrånget.

Utredarna fann däremot tecken på att angriparna komprometterade delad infrastruktur snarare än enskilda nätverksenheter.

Angriparna manipulerar DNS- och HTTP-trafik i nätverk som använder utrustning med captive portals. Det gör det möjligt att avlyssna anslutningar till Wi-Fi-nätverk på hotell och konferenscenter.

Efter att DNS-konfigurationen har ändrats kan gruppen omdirigera användare till falska inloggningssidor för Microsoft 365. Den kan också skicka offer till nätfiskesidor som utnyttjar enhetskoder och missbrukar autentiseringsflöden i Microsoft Entra ID.

Microsoft observerade denna nätfiskeaktivitet från och med juli.

Falska uppdateringar levererar CornFlake

CaptiveCrunch använder även falska uppdateringssidor för webbläsare och operativsystem. Dessa sidor visar ClickFix-uppmaningar som försöker övertyga användare att genomföra ett påstått verifieringssteg.

I stället installeras skadlig kod på Windows-enheter. Microsoft har också hittat bevis för att vissa ClickFix-sidor riktar sig mot Android-användare genom skadliga APK-filer.

En av skadeprogramsfamiljerna, CornFlake, är en Go-baserad fjärråtkomsttrojan. Den kan ge angripare fjärråtkomst till kommandoskal och samla in en stor mängd information från infekterade system.

Funktionerna omfattar bland annat:

  • Tangentbordsloggning och övervakning av urklipp
  • Skärmdumpar samt övervakning via mikrofon och webbkamera
  • Stöld av webbläsaruppgifter och cookies
  • Stöld av Microsoft 365-sessionstokens
  • Exfiltrering av filer och övervakning av USB-enheter
  • Kartläggning av systemet

CornFlake visar ett falskt förloppsfönster när den körs. Skadeprogrammet kopierar sig själv till mappen AppData för att etablera beständighet samtidigt som det distraherar användaren.

Angriparna kan konfigurera det falska fönstret så att det liknar en Windows-uppdatering, en Defender-genomsökning, ett verktyg för diskoptimering, ett nätverksdiagnostikverktyg, en webbläsaruppdatering eller ett installationsprogram för en dokumentvisare.

Skadeprogrammet använder namnet Cloud Sync Service för att framstå som en legitim Windows-komponent. Det kan behålla åtkomst genom Windows-tjänster, Register Run-nycklar, schemalagda uppgifter och en övervakningsrutin som återställer dess metoder för beständighet.

ChocoShell stjäl autentiseringsuppgifter direkt från minnet

Microsoft identifierade även ChocoShell, en PowerShell-baserad stjälare av autentiseringsuppgifter som körs direkt i minnet.

ChocoShell riktar in sig på webbläsarcookies, sparade lösenord, Microsoft 365- och Azure AD-tokens samt Wi-Fi-uppgifter. Microsoft noterade omfattande kommentarer i koden för båda skadeprogramsfamiljerna och bedömer att AI-verktyg sannolikt har använts under utvecklingen.

Forskarna upptäckte också en exponerad webbpanel för administration med namnet FruitStone. Hotaktören använde den för att hantera infekterade enheter, bläddra bland offrets filer, köra PowerShell-kommandon samt samla in skärmdumpar och tangenttryckningar.

Hotell-Wi-Fi-attacker kan utsätta företagskonton för risk eftersom resenärer ofta ansluter via okända nätverk. Microsoft rekommenderar därför att hotell- och konferensnätverk alltid behandlas som opålitliga.

När det är möjligt bör resenärer använda privata mobilanslutningar eller hanterade nätverk. De bör också undvika att installera uppdateringar eller verktyg som erbjuds via captive portals.

Organisationer bör använda nätfiskeresistent flerfaktorsautentisering och lösenordsnycklar, inaktivera autentisering med enhetskoder i Microsoft Entra när funktionen inte behövs samt undvika att använda företagskonton vid registrering till gäst-Wi-Fi.


0 svar till ”Hotell-Wi-Fi-attacker riktar in sig på Microsoft 365-konton”