微软披露俄罗斯 APT 组织 Storm-2945 借酒店 Wi-Fi 强制门户劫持流量,投放木马与信息窃取程序,盗取 Microsoft 365 令牌并威胁企业旅客。
📝 详细摘要
文章基于微软威胁情报披露的 CaptiveCrunch 行动报道,该行动出自俄罗斯 SVR 关联组织 Midnight Blizzard 的子集群 Storm-2945。自 2026 年 5 月起,攻击者操控全球酒店、会议中心强制门户的 DNS 与 HTTP 流量,将用户重定向至恶意基础设施,目标指向企业旅客账户。活动投放的 CornFlake 是一款用 Go 编写的功能完整 Windows 远程访问木马,具备注册服务、注册表、计划任务与看门狗等多重持久化机制,并通过 ECDH P-256 交换与 C2 建立加密信道;ChocoShell 则是内存运行的 PowerShell 信息窃取程序,专门收集 Microsoft 365 与 Azure AD 令牌,可重放 SSO 会话并绕过 Chrome App-Bound Encryption。文章还介绍了 FruitStone C2 管理面板,并将该活动与 APT28 的 FrostArmada 攻击进行技术关联比对,最后给出针对商旅用户的防护建议。
💡 主要观点
- 劫持 Wi-Fi 强制门户,将用户重定向至恶意凭据窃取设施。 攻击者操控强制门户的 DNS 和 HTTP 流量,先用仿 Windows 更新、浏览器升级等 ClickFix 页面诱导用户执行载荷,目标是获取企业旅客账户。
💬 文章金句
- 将酒店、会议中心和机场 Wi-Fi 视为敌对环境。
- 每个 C2 会话都使用唯一的临时密钥,意味着没有该会话的私钥,捕获到的流量便无法被解密。
📊 文章信息
AI 初评:75
来源:FreeBuf
作者:FreeBuf
分类:媒体资讯
语言:中文
阅读时间:11 分钟
字数:2689
标签: 网络安全, 网络攻击, 恶意软件, 企业安全, 威胁情报