跳到主要内容

“CaptiveCrunch”酒店Wi-Fi攻击活动曝光:Midnight Blizzard劫持门户DNS,全球商务旅客Microsoft 365账户遭窃

Public

2026年8月——微软将一项针对全球酒店与会议中心Wi-Fi网络的攻击活动归因于俄罗斯国家支持的威胁行为者Midnight Blizzard(APT29)的子集群Storm-2945。该活动被命名为CaptiveCrunch,攻击者操纵认证门户设备上的DNS与HTTP流量,向入住旅客投递两款定制恶意软件,窃取Microsoft 365凭证与会话令牌。活动最早可追溯至2026年5月初,其设备代码与OAuth代码钓鱼手法更早自2月就已展开。

攻击链条:从门户劫持到账户失陷

攻击者的切入点是酒店与会议中心Wi-Fi网络的认证门户(captive portal)设备。在篡改门户设备的DNS设置后,接入网络的住客会被重定向至三类陷阱页面:

  1. 仿冒Microsoft 365登录门户的钓鱼页面;
  2. 滥用Microsoft Entra ID认证流程的设备代码钓鱼页面;
  3. 通过ClickFix提示投递恶意软件的伪造浏览器/操作系统更新页面。

安全研究人员还发现了针对Android设备的APK投递证据。这类攻击的独特之处在于其“供应链式”的杠杆效应:攻击者不需要接触任何终端设备,只需控制一次网络入口的基础设施,就能波及所有接入网络的临时用户——尤其是使用企业账户办理入住Wi-Fi的商务旅客。

两款定制恶意软件与一套管理面板

本次活动中识别出两款定制恶意软件家族:

CornFlake是一款基于Go语言的远程访问木马(RAT),功能覆盖远程Shell、键盘记录、剪贴板监控、屏幕截取、麦克风/摄像头监听、浏览器凭证与Cookie窃取、Microsoft 365会话令牌窃取、文件外传、USB监控与系统侦察。其持久化手段包括Windows服务注册、注册表Run键、命名计划任务及看门狗例程,进程伪装名为“Cloud Sync Service”。为掩盖恶意行为,它会弹出伪造的进度窗口,模仿Windows更新、Defender杀毒扫描、磁盘优化、网络诊断、浏览器更新或文档查看器安装等界面。

ChocoShell则是一款内存态PowerShell凭证窃取器,专攻浏览器Cookie、已保存密码、Microsoft 365与Azure AD令牌及Wi-Fi凭证。

配合两款恶意软件的还有一个名为FruitStone的Web管理面板,攻击者通过它管理受感染系统、浏览文件、执行PowerShell命令、截取屏幕与记录按键。

值得警惕的是,微软评估认为恶意软件的开发过程很可能借助了AI工具——依据是代码中大量存在的注释风格痕迹。这再次印证了AI正在降低高级攻击工具的开发门槛,使国家级威胁行为者的定制武器更快速地迭代。

防御建议

结合微软与安全社区的分析,建议企业与个人采取以下措施:

  1. 将酒店与会议中心Wi-Fi视为不可信网络,优先使用手机热点、专用流量或企业VPN接入;
  2. 切勿安装通过认证门户弹出的任何“软件更新”或工具,系统与应用更新只从官方渠道获取;
  3. 全面采用通行密钥(passkey)等抗钓鱼多因素认证;
  4. 非必需时禁用Microsoft Entra的设备代码认证流;
  5. 避免使用企业凭证注册访客Wi-Fi网络;
  6. 对网络基础设施上的未授权DNS变更实施监控;
  7. 在终端上排查CornFlake与ChocoShell痕迹,重点检查名为“Cloud Sync Service”的进程及可疑的注册表Run键、命名任务与Windows服务;
  8. 审查Microsoft 365与Azure AD的令牌使用异常,并对Wi-Fi基础设施上的可疑DNS/HTTP流量操纵部署网络级监测。

对于经常出差的技术与管理人员,这起事件值得记进差旅安全守则:在酒店房间里点下那个“浏览器需要更新”的弹窗之前,先想一想它从哪里来。

钓鱼攻击APT29Midnight Blizzard酒店WiFiCaptiveCrunch
0