ARTICLE · 媒体资讯
俄罗斯黑客劫持酒店 Wi-Fi 门户窃取 Microsoft 365 令牌
一语总结微软披露俄罗斯 APT 组织 Storm-2945 借酒店 Wi-Fi 强制门户劫持流量,投放木马与信息窃取程序,盗取 Microsoft 365 令牌并威胁企业旅客。
文章基于微软威胁情报披露的 CaptiveCrunch 行动报道,该行动出自俄罗斯 SVR 关联组织 Midnight Blizzard 的子集群 Storm-2945。自 2026 年 5 月起,攻击者操控全球酒店、会议中心强制门户的 DNS 与 HTTP 流量,将用户重定向至恶意基础设施,目标指向企业旅客账户。活动投放的 CornFlake 是一款用 Go 编写的功能完整 Windows 远程访问木马,具备注册服务、注册表、计划任务与看门狗等多重持久化机制,并通过 ECDH P-256 交换与 C2 建立加密信道;ChocoShell 则是内存运行的 PowerShell 信息窃取程序,专门收集 Microsoft 365 与 Azure AD 令牌,可重放 SSO 会话并绕过 Chrome App-Bound Encryption。文章还介绍了 FruitStone C2 管理面板,并将该活动与 APT28 的 FrostArmada 攻击进行技术关联比对,最后给出针对商旅用户的防护建议。
- 劫持 Wi-Fi 强制门户,将用户重定向至恶意凭据窃取设施。
攻击者操控强制门户的 DNS 和 HTTP 流量,先用仿 Windows 更新、浏览器升级等 ClickFix 页面诱导用户执行载荷,目标是获取企业旅客账户。
- CornFlake 是基于 Go 的完整 RAT,以 ECDH P-256 加密 C2 信道并构建多重持久化机制。
木马注册 svchost32 服务伪装为云同步进程,支持键盘记录、浏览器凭据窃取、远程命令等能力,且每个 C2 会话采用唯一临时密钥。
- ChocoShell 利用内存运行窃取 Microsoft 365 与 Azure AD 令牌。
它从 Token Broker 缓存提取令牌后可重放 SSO 会话,无需浏览器 Cookie 即可接管身份;还能借助 Chrome 远程调试端口绕过 App-Bound Encryption。
- CaptiveCrunch 与 APT28 的 FrostArmada 活动存在技术共享关联。
两者均以劫持网络基础设施方式投放恶意载荷,但研究人员明确判断这是技术共享而非基础设施共享,并未给出确凿证据。
- 商旅用户应把酒店与机场公共 Wi-Fi 视为敌对环境。
建议优先使用移动热点或蜂窝数据,不下载强制门户提供的更新与工具,并由企业 IT 在条件访问中阻止设备代码流程。
俄罗斯黑客劫持酒店 Wi-Fi 门户窃取 Microsoft 365 令牌
文章基于微软威胁情报披露的 CaptiveCrunch 行动报道,该行动出自俄罗斯 SVR 关联组织 Midnight Blizzard 的子集群 Storm-2945。自 2026 年 5 月起,攻击者操控全球酒店、会议中心强制门户的 DNS 与 HTTP 流量,将用户重定向至恶意基础设施,目标指向企业旅客账户。活动投放的 CornFlake 是一款用 Go 编写的功能完整 Windows 远程访问木马,具备注册服务、注册表、计划任务与看门狗等多重持久化机制,并通过 ECDH P-256 交换与 C2 建立加密信道;ChocoShell 则是内存运行的 PowerShell 信息窃取程序,专门收集 Microsoft 365 与 Azure AD 令牌,可重放 SSO 会话并绕过 Chrome App-Bound Encryption。文章还介绍了 FruitStone C2 管理面板,并将该活动与 APT28 的 FrostArmada 攻击进行技术关联比对,最后给出针对商旅用户的防护建议。
文章金句
"将酒店、会议中心和机场 Wi-Fi 视为敌对环境。
"每个 C2 会话都使用唯一的临时密钥,意味着没有该会话的私钥,捕获到的流量便无法被解密。