Microsoft связала глобальную кампанию CaptiveCrunch против гостиничных и конференционных Wi‑Fi-сетей с российской группой Midnight Blizzard, также известной как APT29. Атакующие похищают учётные записи Microsoft 365 и устанавливают два новых семейства вредоносного ПО.
Кампания действует как минимум с начала мая, а операции с фишингом device code и OAuth наблюдались с февраля. Злоумышленники компрометируют общую сетевую инфраструктуру, изменяют DNS и HTTP-трафик captive portal и перенаправляют подключившихся пользователей на поддельные страницы Microsoft 365.
Второй сценарий использует ложные обновления браузера или Windows и инструкции ClickFix. Жертву убеждают выполнить команду, после чего на Windows устанавливается CornFlake. Microsoft также обнаружила страницы, предлагавшие пользователям Android вредоносный APK.
CornFlake — написанный на Go RAT с удалённой оболочкой, кейлоггером, перехватом буфера обмена, снимками экрана, доступом к микрофону и камере, кражей паролей, cookies и токенов Microsoft 365. Он закрепляется как Cloud Sync Service через службу, ключи Run, задания и watchdog. ChocoShell работает в памяти PowerShell и похищает cookies, сохранённые пароли, токены Microsoft 365/Azure AD и данные Wi‑Fi.
Для управления заражениями использовалась панель FruitStone. Microsoft советует считать публичный Wi‑Fi недоверенным, по возможности использовать мобильную или управляемую связь, не устанавливать обновления из captive portal, включить phishing-resistant MFA или passkeys и отключить device-code authentication Entra, если она не нужна.
APT29 атакует пользователей гостиничного Wi‑Fi через CornFlake и ChocoShell
Источник: BleepingComputer