← 回總覽

俄罗斯黑客劫持酒店 Wi-Fi 门户窃取 Microsoft 365 令牌

📅 2026-08-02 18:00 FreeBuf 媒体资讯 2 分鐘 1638 字 評分: 75
网络安全 网络攻击 恶意软件 企业安全 威胁情报
📌 一句话摘要 微软披露俄罗斯 APT 组织 Storm-2945 借酒店 Wi-Fi 强制门户劫持流量,投放木马与信息窃取程序,盗取 Microsoft 365 令牌并威胁企业旅客。 📝 详细摘要 文章基于微软威胁情报披露的 CaptiveCrunch 行动报道,该行动出自俄罗斯 SVR 关联组织 Midnight Blizzard 的子集群 Storm-2945。自 2026 年 5 月起,攻击者操控全球酒店、会议中心强制门户的 DNS 与 HTTP 流量,将用户重定向至恶意基础设施,目标指向企业旅客账户。活动投放的 CornFlake 是一款用 Go 编写的功能完整 Windows

📌 一句话摘要

微软披露俄罗斯 APT 组织 Storm-2945 借酒店 Wi-Fi 强制门户劫持流量,投放木马与信息窃取程序,盗取 Microsoft 365 令牌并威胁企业旅客。

📝 详细摘要

文章基于微软威胁情报披露的 CaptiveCrunch 行动报道,该行动出自俄罗斯 SVR 关联组织 Midnight Blizzard 的子集群 Storm-2945。自 2026 年 5 月起,攻击者操控全球酒店、会议中心强制门户的 DNS 与 HTTP 流量,将用户重定向至恶意基础设施,目标指向企业旅客账户。活动投放的 CornFlake 是一款用 Go 编写的功能完整 Windows 远程访问木马,具备注册服务、注册表、计划任务与看门狗等多重持久化机制,并通过 ECDH P-256 交换与 C2 建立加密信道;ChocoShell 则是内存运行的 PowerShell 信息窃取程序,专门收集 Microsoft 365 与 Azure AD 令牌,可重放 SSO 会话并绕过 Chrome App-Bound Encryption。文章还介绍了 FruitStone C2 管理面板,并将该活动与 APT28 的 FrostArmada 攻击进行技术关联比对,最后给出针对商旅用户的防护建议。

💡 主要观点

- 劫持 Wi-Fi 强制门户,将用户重定向至恶意凭据窃取设施。 攻击者操控强制门户的 DNS 和 HTTP 流量,先用仿 Windows 更新、浏览器升级等 ClickFix 页面诱导用户执行载荷,目标是获取企业旅客账户。

CornFlake 是基于 Go 的完整 RAT,以 ECDH P-256 加密 C2 信道并构建多重持久化机制。 木马注册 svchost32 服务伪装为云同步进程,支持键盘记录、浏览器凭据窃取、远程命令等能力,且每个 C2 会话采用唯一临时密钥。
ChocoShell 利用内存运行窃取 Microsoft 365 与 Azure AD 令牌。 它从 Token Broker 缓存提取令牌后可重放 SSO 会话,无需浏览器 Cookie 即可接管身份;还能借助 Chrome 远程调试端口绕过 App-Bound Encryption。
CaptiveCrunch 与 APT28 的 FrostArmada 活动存在技术共享关联。 两者均以劫持网络基础设施方式投放恶意载荷,但研究人员明确判断这是技术共享而非基础设施共享,并未给出确凿证据。
商旅用户应把酒店与机场公共 Wi-Fi 视为敌对环境。 建议优先使用移动热点或蜂窝数据,不下载强制门户提供的更新与工具,并由企业 IT 在条件访问中阻止设备代码流程。

💬 文章金句

- 将酒店、会议中心和机场 Wi-Fi 视为敌对环境。

  • 每个 C2 会话都使用唯一的临时密钥,意味着没有该会话的私钥,捕获到的流量便无法被解密。

📊 文章信息

AI 初评:75

来源:FreeBuf

作者:FreeBuf

分类:媒体资讯

语言:中文

阅读时间:11 分钟

字数:2689

标签: 网络安全, 网络攻击, 恶意软件, 企业安全, 威胁情报

阅读完整文章

查看原文 → 發佈: 2026-08-02 18:00:00 收錄: 2026-08-03 04:00:08

🤖 問 AI

針對這篇文章提問,AI 會根據文章內容回答。按 Ctrl+Enter 送出。