Hotel-Wi-Fi-angrebene retter sig mod Microsoft 365-konti gennem manipulerede DNS-indstillinger, phishing-sider, misbrug af enhedskoder og specialudviklet malware. Microsoft kalder kampagnen CaptiveCrunch.

Aktiviteten har været i gang siden mindst begyndelsen af maj. Microsoft vurderer dog, at angriberne har gennemført phishing med enhedskoder og OAuth-relaterede phishing-kampagner siden februar.

Angribere manipulerer DNS-indstillinger på hotel-Wi-Fi

Cybersikkerhedsvirksomheden ReliaQuest rapporterede tidligere om kampagnen. Virksomhedens forskere opdagede, at angriberne ændrede DNS-indstillingerne på Wi-Fi-udstyr for at stjæle Microsoft 365-konti.

Microsoft tilskriver aktiviteten Storm-2945, en undergruppe af Midnight Blizzard. Virksomheden har ikke kunnet bekræfte den præcise metode til den første adgang.

Efterforskerne fandt dog tegn på, at angriberne kompromitterede delt infrastruktur frem for individuelle netværksenheder.

Angriberne manipulerer DNS- og HTTP-trafik på netværk, der anvender captive portal-udstyr. Det gør det muligt at opsnappe forbindelser til Wi-Fi-netværk på hoteller og konferencecentre.

Efter at have ændret DNS-konfigurationen kan gruppen omdirigere brugere til falske Microsoft 365-loginside. Den kan også sende ofre til phishing-sider med enhedskoder, der misbruger Microsoft Entra ID’s autentificeringsflow.

Microsoft observerede denne phishing-aktivitet fra juli.

Falske opdateringer leverer CornFlake

CaptiveCrunch anvender også falske opdateringssider til browsere og operativsystemer. Disse sider viser ClickFix-prompter, som forsøger at overbevise brugerne om at gennemføre et angiveligt verificeringstrin.

I stedet installeres malware på Windows-enheder. Microsoft har også fundet beviser for, at nogle ClickFix-sider retter sig mod Android-brugere med ondsindede APK-filer.

En af malwarefamilierne, CornFlake, er en Go-baseret fjernadgangstrojaner. Den kan give angribere fjernadgang til kommandolinjen og indsamle en lang række oplysninger fra inficerede systemer.

Dens funktioner omfatter blandt andet:

  • Tastelogning og overvågning af udklipsholderen
  • Skærmbilleder samt overvågning via mikrofon og webkamera
  • Tyveri af browseroplysninger og cookies
  • Tyveri af Microsoft 365-sessionstokens
  • Eksfiltrering af filer og overvågning af USB-enheder
  • Systemrekognoscering

CornFlake viser et falsk statusvindue, mens den kører. Malwaren kopierer sig selv til AppData-mappen for at etablere persistens, samtidig med at den distraherer brugeren.

Angriberne kan konfigurere det falske vindue, så det ligner en Windows-opdatering, en Defender-scanning, et diskoptimeringsværktøj, et netværksdiagnoseværktøj, en browseropdatering eller et installationsprogram til en dokumentfremviser.

Malwaren bruger navnet Cloud Sync Service for at fremstå som en legitim Windows-komponent. Den kan bevare adgangen via Windows-tjenester, registreringsdatabasens Run-nøgler, planlagte opgaver og en overvågningsrutine, der gendanner dens persistensmekanismer.

ChocoShell stjæler legitimationsoplysninger fra hukommelsen

Microsoft identificerede også ChocoShell, en PowerShell-baseret tyv af legitimationsoplysninger, der kører direkte i hukommelsen.

ChocoShell retter sig mod browsercookies, gemte adgangskoder, Microsoft 365- og Azure AD-tokens samt Wi-Fi-legitimationsoplysninger. Microsoft bemærkede omfattende kommentarer i kildekoden til begge malwarefamilier og vurderer, at AI-værktøjer sandsynligvis har bidraget til udviklingen.

Forskerne opdagede også et eksponeret webbaseret administrationspanel kaldet FruitStone. Trusselsaktøren brugte det til at administrere inficerede enheder, gennemse offerets filer, køre PowerShell-kommandoer samt indsamle skærmbilleder og tastetryk.

Hotel-Wi-Fi-angreb kan bringe virksomheders legitimationsoplysninger i fare, fordi rejsende ofte forbinder sig til ukendte netværk. Microsoft anbefaler derfor at behandle hotel- og konference-Wi-Fi som upålidelige netværk.

Når det er muligt, bør rejsende anvende private mobilforbindelser eller administrerede netværk. De bør også undgå at installere opdateringer eller værktøjer, der tilbydes gennem captive portals.

Organisationer bør anvende phishing-resistent multifaktorgodkendelse og adgangsnøgler, deaktivere Microsoft Entra-enhedskodegodkendelse, når den ikke er nødvendig, og undgå at bruge virksomhedskonti til registrering på gæste-Wi-Fi.


0 svar til “Hotel-Wi-Fi-angreb retter sig mod Microsoft 365-konti”