CaptiveCrunch: Storm-2945 крадёт учетные данные через гостиничные Wi‑Fi
31 июля специалисты Microsoft Threat Intelligence сообщили о кампании CaptiveCrunch, демонстрирующей принципиально новый метод кражи учётных данных. Атака приписывается Storm-2945 — фракции пророссийской группировки Midnight Blizzard. Злоумышленники компрометируют сети порталов авторизации в гостиничных заведениях и перенаправляют жертв на подконтрольные сайты для сбора учётных данных Microsoft 365 и доставки вредоносного ПО.
Обзор кампании и цели
Storm-2945 скомпрометировала общие службы порталов авторизации, затронув системы в нескольких странах, включая:
- США
- Индию
- Саудовскую Аравию
Основная цель кампании — путешественники из различных секторов. Злоумышленники активно используют инструменты на базе искусственного интеллекта, что подтверждается сложными комментариями в коде вредоносного ПО.
Технические методы атаки
Storm-2945 реализует свою стратегию через манипуляции с DNS и HTTP-трафиком, известные как Adversary-in-the-Middle (AitM). Когда пользователи подключаются к скомпрометированной сети Wi-Fi, их перенаправляют на фишинговые страницы, имитирующие порталы входа Microsoft 365, а также на другие вредоносные ресурсы. Это позволяет осуществлять сбор учётных записей и фишинг с использованием кода устройства, обходя системы многофакторной аутентификации (MFA).
Фишинг с кодом устройства (device code phishing) особенно опасен, поскольку использует легитимный поток аутентификации Microsoft. Это даёт возможность несанкционированно регистрировать устройства и незаметно собирать данные из Microsoft 365.
Также применяется техника ClickFix: пользователей обманом заставляют устанавливать «обновления», которые на самом деле приводят к загрузке и запуску вредоносного ПО. Жертвы выполняют команды, загружающие два типа malware:
- CornFlake
- ChocoShell
Вредоносное ПО: CornFlake и ChocoShell
CornFlake — это Windows RAT (Remote Access Trojan), предоставляющий злоумышленникам широкие возможности для наблюдения и контроля:
- keylogging (регистрация нажатий клавиш);
- file exfiltration (эксфильтрация файлов);
- remote shell access (удалённый доступ к оболочке).
Кроме того, CornFlake обеспечивает persistence (закрепление) в системе различными способами, например через регистрацию служб и запланированные задачи.
ChocoShell — это PowerShell in-memory stealer, который эффективно избегает обнаружения за счёт отключения функций безопасности и применения тактик privilege escalation (повышения привилегий). Он нацелен на извлечение конфиденциальной информации, включая session tokens (токены сеансов) и Wi-Fi credentials, и предлагает целый арсенал методов для извлечения различных типов authentication credentials.
Управление и эксфильтрация данных
Эксфильтрация данных происходит через HTTPS и маскируется под безобидный трафик. Управление скомпрометированными системами осуществляется через незащищённую веб-панель C2 под названием FruitStone. Эта панель позволяет операторам контролировать заражённые машины и манипулировать извлечённой информацией.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



