Microsoft 警告称,一项名为 CaptiveCrunch 的网络活动正在利用酒店、会议中心及其他接待场所使用强制登录门户的 Wi‑Fi 网络,操纵用户流量,然后将用户引导至攻击者控制的基础设施,以传播恶意软件并窃取凭据。
根据 Microsoft Threat Intelligence 的评估,该活动与 Storm-2945 有关。Storm-2945 是俄罗斯威胁组织 Midnight Blizzard 的一个运营子群组。Microsoft 自 2026 年 5 月初起在多个国家发现了相关活动;与此同时,ReliaQuest 指出,部分行动还针对会议中心等共享场所,可能重点瞄准企业部门旅行者的账户。
网络操纵与通过 Microsoft 服务实施的钓鱼攻击
Storm-2945 使用其控制的网站和服务器,重新定向由强制门户服务的网络发出的 DNS 和 HTTP 流量。用户可能会看到虚假消息,声称需要更新浏览器或操作系统,或运行网络诊断工具,试图诱使用户下载并运行文件。
Microsoft 还发现了仿冒 Microsoft 服务的域名,这些域名被用于实施对手中间人式钓鱼攻击,利用 Microsoft Entra ID 的设备代码身份验证流程。在这一场景中,攻击者诱使用户在合法的 Microsoft 登录页面中输入由攻击者生成的代码,导致验证的是攻击者的会话,而不是用户的会话。Microsoft 于 7 月 16 日开始发现部分 CaptiveCrunch 页面使用这一手法。
Microsoft 表示,Storm-2945 使用人工智能支持大量行动;Microsoft 根据技术和运营方面的相似性将其与 Midnight Blizzard 联系起来,其中包括此前通过设备代码和 OAuth 实施的钓鱼活动、通过 Microsoft Graph 提取电子邮件,以及社会工程技术。
具备广泛能力的恶意软件
发现的工具包括 CornFlake,这是一种使用 Go 语言编写、针对 Windows 的远程访问木马。该程序能够收集系统信息、文件、键盘输入、凭据和会话令牌,还能监控可移动介质并提供远程控制 shell,同时具备音频和视频监控能力。
ChocoShell 则是一种基于 PowerShell 的信息窃取程序,完全在内存中运行,重点窃取浏览器会话 Cookie、保存的密码、Microsoft 365 单点登录令牌以及 Wi‑Fi 网络凭据。Microsoft 还发现了一个名为 FruitStone 的控制面板,用于管理受感染设备、构建载荷和审查被窃取的数据。
给旅行者和机构的指导
Microsoft 建议将酒店、会议中心、机场网络和访客网络视为不可信网络,并在条件允许时优先使用移动热点、eSIM 连接和私人连接。Microsoft 还敦促用户不要安装通过强制门户或意外弹出窗口显示的更新、证书或安全工具,而应通过操作系统可信的机制验证更新。
在机构层面,相关指导包括不要在访客网络登录页面重复使用企业凭据,使用通行密钥、多重身份验证和条件访问策略,并在可能的情况下阻止设备代码流程。Microsoft 还提供了通过 Microsoft Defender 和 Microsoft Sentinel 进行检测与调查的指导,包括查找 Wi‑Fi 连接测试后创建文件的行为、与 Storm-2945 相关基础设施的连接,以及是否存在 CornFlake 文件或名为 Cloud Sync Service 的 Windows 服务。