CaptiveCrunch: Storm-2945 крадёт учетные данные через гостиничные Wi‑Fi

31 июля специалисты Microsoft Threat Intelligence сообщили о кампании CaptiveCrunch, демонстрирующей принципиально новый метод кражи учётных данных. Атака приписывается Storm-2945 — фракции пророссийской группировки Midnight Blizzard. Злоумышленники компрометируют сети порталов авторизации в гостиничных заведениях и перенаправляют жертв на подконтрольные сайты для сбора учётных данных Microsoft 365 и доставки вредоносного ПО.

Обзор кампании и цели

Storm-2945 скомпрометировала общие службы порталов авторизации, затронув системы в нескольких странах, включая:

  • США
  • Индию
  • Саудовскую Аравию

Основная цель кампании — путешественники из различных секторов. Злоумышленники активно используют инструменты на базе искусственного интеллекта, что подтверждается сложными комментариями в коде вредоносного ПО.

Технические методы атаки

Storm-2945 реализует свою стратегию через манипуляции с DNS и HTTP-трафиком, известные как Adversary-in-the-Middle (AitM). Когда пользователи подключаются к скомпрометированной сети Wi-Fi, их перенаправляют на фишинговые страницы, имитирующие порталы входа Microsoft 365, а также на другие вредоносные ресурсы. Это позволяет осуществлять сбор учётных записей и фишинг с использованием кода устройства, обходя системы многофакторной аутентификации (MFA).

Фишинг с кодом устройства (device code phishing) особенно опасен, поскольку использует легитимный поток аутентификации Microsoft. Это даёт возможность несанкционированно регистрировать устройства и незаметно собирать данные из Microsoft 365.

Также применяется техника ClickFix: пользователей обманом заставляют устанавливать «обновления», которые на самом деле приводят к загрузке и запуску вредоносного ПО. Жертвы выполняют команды, загружающие два типа malware:

  • CornFlake
  • ChocoShell

Вредоносное ПО: CornFlake и ChocoShell

CornFlake — это Windows RAT (Remote Access Trojan), предоставляющий злоумышленникам широкие возможности для наблюдения и контроля:

  • keylogging (регистрация нажатий клавиш);
  • file exfiltration (эксфильтрация файлов);
  • remote shell access (удалённый доступ к оболочке).

Кроме того, CornFlake обеспечивает persistence (закрепление) в системе различными способами, например через регистрацию служб и запланированные задачи.

ChocoShell — это PowerShell in-memory stealer, который эффективно избегает обнаружения за счёт отключения функций безопасности и применения тактик privilege escalation (повышения привилегий). Он нацелен на извлечение конфиденциальной информации, включая session tokens (токены сеансов) и Wi-Fi credentials, и предлагает целый арсенал методов для извлечения различных типов authentication credentials.

Управление и эксфильтрация данных

Эксфильтрация данных происходит через HTTPS и маскируется под безобидный трафик. Управление скомпрометированными системами осуществляется через незащищённую веб-панель C2 под названием FruitStone. Эта панель позволяет операторам контролировать заражённые машины и манипулировать извлечённой информацией.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: