사이버 보안

Microsoft, 호텔 네트워크를 통해 여행객을 표적으로 삼고 자격 증명을 탈취하는 CaptiveCrunch 캠페인 경고

Microsoft는 Midnight Blizzard의 하위 그룹인 Storm-2945가 호텔 네트워크와 captive portals를 통해 트래픽을 조작하고 악성 소프트웨어를 배포하며 Microsoft 365의 비밀번호, 쿠키, 세션 토큰을 탈취하는 캠페인을 수행하고 있음을 포착했다. 이 캠페인은 Microsoft Entra ID의 디바이스 코드 인증 흐름을 악용하는 피싱 페이지도 사용한다.

2026-07-31
3 분 읽기
7 조회수
فريق تحرير certi.news
Microsoft, 호텔 네트워크를 통해 여행객을 표적으로 삼고 자격 증명을 탈취하는 CaptiveCrunch 캠페인 경고

Microsoft는 CaptiveCrunch라는 이름의 사이버 캠페인을 경고했다. 이 캠페인은 호텔, 컨벤션 센터 및 기타 접객 시설의 로그인 포털을 사용하는 Wi‑Fi 네트워크를 악용해 사용자 트래픽을 조작한 뒤, 사용자를 공격자가 통제하는 인프라로 유도하여 악성 소프트웨어를 배포하고 자격 증명을 탈취한다.

Microsoft Threat Intelligence의 평가에 따르면 이 캠페인은 러시아 위협 행위자인 Midnight Blizzard의 작전 하위 그룹인 Storm-2945와 관련되어 있다. Microsoft는 2026년 5월 초부터 여러 국가에서 이 활동을 관찰했으며, ReliaQuest는 일부 작전이 컨벤션 센터와 같은 공유 공간도 표적으로 삼았고 기업 부문 여행객의 계정에 잠재적으로 초점을 맞췄다고 밝혔다.

네트워크 조작 및 Microsoft 서비스를 통한 피싱

Storm-2945는 자체적으로 통제하는 사이트와 서버를 사용해 captive portals가 제공되는 네트워크에서 발생하는 DNS 및 HTTP 트래픽을 리디렉션한다. 사용자는 브라우저나 운영 체제 업데이트 또는 네트워크 진단 도구라고 주장하는 가짜 메시지를 보게 될 수 있으며, 이는 사용자가 파일을 다운로드하고 실행하도록 유도하기 위한 것이다.

Microsoft는 또한 Microsoft 서비스를 모방한 도메인들을 확인했으며, 이는 Microsoft Entra ID의 디바이스 코드 인증 흐름을 악용하는 adversary-in-the-middle 유형의 피싱에 사용된다. 이 시나리오에서 공격자는 사용자가 공격자가 생성한 코드를 정상적인 Microsoft 로그인 페이지에 입력하도록 유도하고, 그 결과 사용자의 세션이 아닌 공격자의 세션이 인증된다. Microsoft는 7월 16일부터 일부 CaptiveCrunch 페이지에서 이 기법이 사용되는 것을 관찰하기 시작했다.

Microsoft는 Storm-2945가 작전의 상당 부분을 지원하기 위해 인공지능을 사용한다고 밝혔으며, 디바이스 코드와 OAuth를 통한 과거 피싱 캠페인, Microsoft Graph를 통한 이메일 추출, 사회공학 기법 등 기술적·작전적 유사성을 근거로 이 그룹을 Midnight Blizzard와 연관 지었다.

광범위한 기능을 갖춘 악성 소프트웨어

확인된 도구에는 CornFlake가 포함된다. 이는 Go로 작성된 Windows 대상 원격 액세스 트로이 목마다. 이 프로그램은 시스템 정보, 파일, 키 입력, 자격 증명 및 세션 토큰을 수집하고, 이동식 미디어를 모니터링하며 원격 제어 셸을 제공할 수 있다. 또한 오디오 및 비디오 감시 기능도 갖추고 있다.

ChocoShell은 PowerShell 기반 정보 탈취기로, 메모리에서 완전히 실행되며 브라우저 세션 쿠키, 저장된 비밀번호, Microsoft 365 싱글 사인온 토큰 및 Wi‑Fi 네트워크 자격 증명에 집중한다. Microsoft는 감염된 장치를 관리하고 페이로드를 구축하며 탈취한 데이터를 검토하는 데 사용되는 FruitStone이라는 대시보드도 확인했다.

여행객과 기관을 위한 지침

Microsoft는 호텔, 컨벤션 센터, 공항 네트워크 및 게스트 네트워크를 신뢰할 수 없는 것으로 간주하고, 가능한 경우 모바일 핫스팟이나 eSIM 연결 및 사설 연결을 우선 사용할 것을 권고한다. 또한 captive portals나 예상치 못한 팝업을 통해 표시되는 업데이트, 인증서 또는 보안 도구를 설치하지 말고, 신뢰할 수 있는 운영 체제 메커니즘을 통해 업데이트를 확인할 것을 사용자에게 촉구한다.

기관 차원에서는 게스트 네트워크 로그인 페이지에서 기업 자격 증명을 재사용하지 않고, 패스키와 다중 요소 인증 및 조건부 액세스 정책을 사용하며, 가능한 경우 디바이스 코드 흐름을 차단하는 것이 지침에 포함된다. Microsoft는 Microsoft Defender와 Microsoft Sentinel을 통한 탐지 및 조사 지침도 제공한다. 여기에는 Wi‑Fi 연결 테스트 후 파일 생성 여부, Storm-2945와 연관된 인프라에 대한 연결, CornFlake 파일 또는 Cloud Sync Service라는 이름의 Windows 서비스 존재 여부를 검색하는 내용이 포함된다.

뉴스 출처
Microsoft Security Blog
원문 보기 ↗
ف
작성자

فريق تحرير certi.news

같은 카테고리

추천 기사

모든 뉴스 보기