Hotell-Wi-Fi-angrepene retter seg mot Microsoft 365-kontoer gjennom manipulerte DNS-innstillinger, phishing-sider, misbruk av enhetskoder og spesialutviklet skadevare. Microsoft kaller kampanjen CaptiveCrunch.
Aktiviteten har pågått siden minst begynnelsen av mai. Microsoft mener imidlertid at angriperne har gjennomført phishing med enhetskoder og OAuth-relaterte phishing-kampanjer siden februar.
Angripere manipulerer DNS-innstillinger på hotell-Wi-Fi
Cybersikkerhetsselskapet ReliaQuest rapporterte tidligere om kampanjen. Forskerne oppdaget at angriperne endret DNS-innstillingene på Wi-Fi-utstyr for å stjele Microsoft 365-kontoer.
Microsoft tilskriver aktiviteten til Storm-2945, en undergruppe av Midnight Blizzard. Selskapet har ikke kunnet bekrefte den nøyaktige metoden som ga angriperne den første tilgangen.
Etterforskerne fant imidlertid tegn på at angriperne kompromitterte delt infrastruktur fremfor enkeltstående nettverksenheter.
Angriperne manipulerer DNS- og HTTP-trafikk i nettverk som benytter captive portal-løsninger. Dette gjør det mulig å avskjære forbindelser til Wi-Fi-nettverk på hoteller og konferansesentre.
Etter at DNS-konfigurasjonen er endret, kan gruppen omdirigere brukere til falske innloggingssider for Microsoft 365. Den kan også sende ofre til phishing-sider som misbruker enhetskoder og autentiseringsflyter i Microsoft Entra ID.
Microsoft observerte denne phishing-aktiviteten fra juli.
Falske oppdateringer leverer CornFlake
CaptiveCrunch bruker også falske oppdateringssider for nettlesere og operativsystemer. Disse sidene viser ClickFix-meldinger som forsøker å overtale brukerne til å gjennomføre et angivelig verifiseringstrinn.
I stedet installeres skadevare på Windows-enheter. Microsoft har også funnet bevis for at enkelte ClickFix-sider retter seg mot Android-brukere med ondsinnede APK-filer.
En av skadevarefamiliene, CornFlake, er en Go-basert fjernstyringstrojaner. Den kan gi angripere ekstern kommandolinjetilgang og samle inn store mengder informasjon fra infiserte systemer.
Funksjonene omfatter blant annet:
- Tastelogging og overvåking av utklippstavlen
- Skjermbilder samt overvåking via mikrofon og webkamera
- Tyveri av nettleserlegitimasjon og informasjonskapsler
- Tyveri av Microsoft 365-øktstokener
- Eksfiltrering av filer og overvåking av USB-enheter
- Kartlegging av systemet
CornFlake viser et falskt fremdriftsvindu mens den kjører. Skadevaren kopierer seg selv til AppData-mappen for å etablere vedvarende tilgang samtidig som den distraherer brukeren.
Angriperne kan konfigurere det falske vinduet slik at det ser ut som en Windows-oppdatering, en Defender-skanning, et verktøy for diskoptimalisering, et nettverksdiagnoseverktøy, en nettleseroppdatering eller et installasjonsprogram for en dokumentviser.
Skadevaren bruker navnet Cloud Sync Service for å fremstå som en legitim Windows-komponent. Den kan opprettholde tilgangen gjennom Windows-tjenester, Register Run-nøkler, planlagte oppgaver og en overvåkingsrutine som gjenoppretter mekanismene for vedvarende tilgang.
ChocoShell stjeler legitimasjon fra minnet
Microsoft identifiserte også ChocoShell, en PowerShell-basert legitimasjonstyv som kjører direkte i minnet.
ChocoShell retter seg mot nettleserinformasjonskapsler, lagrede passord, Microsoft 365- og Azure AD-token samt Wi-Fi-legitimasjon. Microsoft la merke til omfattende kommentarer i kildekoden til begge skadevarefamiliene og vurderer at AI-verktøy sannsynligvis har bidratt til utviklingen.
Forskerne oppdaget også et eksponert nettbasert administrasjonspanel kalt FruitStone. Trusselaktøren brukte dette til å administrere infiserte enheter, bla gjennom offerets filer, kjøre PowerShell-kommandoer og ta skjermbilder samt registrere tastetrykk.
Hotell-Wi-Fi-angrep kan sette virksomheters legitimasjon i fare fordi reisende ofte kobler seg til ukjente nettverk. Microsoft anbefaler derfor å behandle hotell- og konferanse-Wi-Fi som upålitelige nettverk.
Når det er mulig, bør reisende bruke private mobilforbindelser eller administrerte nettverk. De bør også unngå å installere oppdateringer eller verktøy som tilbys gjennom captive portal-sider.
Organisasjoner bør bruke phishing-resistent flerfaktorautentisering og passnøkler, deaktivere autentisering med enhetskoder i Microsoft Entra når funksjonen ikke er nødvendig, og unngå å bruke bedriftskontoer ved registrering på gjeste-Wi-Fi.


0 responses to “Hotell-Wi-Fi-angrep retter seg mot Microsoft 365-kontoer”