Nieuw type malware via hotel-wifi richt zich op Microsoft 365-accounts

Microsoft heeft een wereldwijde campagne gelinkt aan Russische hackersgroep Midnight Blizzard, ook bekend als APT29, die zich richt op Wi-Fi-netwerken in de hotelindustrie. Deze aanvallen, gedetailleerd in een rapport van cyberbeveiligingsbedrijf ReliaQuest, omvatten het aanpassen van DNS-instellingen in Wi-Fi-apparaten om Microsoft 365-accounts te stelen.

Microsoft wijst de activiteiten toe aan een subgroep, Storm-2945, en identificeerde twee malwaretypes: CornFlake en ChocoShell. Deze malware biedt mogelijkheden voor toegang op afstand, diefstal van inloggegevens, spionage en het stelen van data.

De campagne, door Microsoft de naam CaptiveCrunch gegeven, is volgens hen actief sinds mei, hoewel de bedreigingsactor al vanaf februari phishingoperaties uitvoert.

### Aanvalspatroon

Aanvallers manipuleren DNS- en HTTP-verkeer via netwerken met captive portals, waarmee ze gebruikersverbindingen met Wi-Fi in hotels en conferentiecentra onderscheppen. Hoewel het begin van de inbraak onbekend blijft, zijn er aanwijzingen van inbreuken in gedeelde infrastructuur.

Na aanpassing van DNS-instellingen kunnen slachtoffers worden omgeleid naar phishingpagina’s die zich voordoen als Microsoft 365-inlogportalen. Microsoft merkte deze activiteiten op sinds juli.

Een minder bekende methode gebruikt nep-browser- en OS-updatepagina’s die via ClickFix malware op Windows installeren.

### CornFlake en ChocoShell Malware

CornFlake is een Go-gebaseerde remote access trojan (RAT) met functies zoals toetsenregistratie, screenshotopname, microfoon- en webcamsurveillance, en diefstal van browsergegevens en USB-monitoring. Bij uitvoering toont het een nep-voortgangsvenster om gebruikers af te leiden.

CornFlake doet zich voor als een legitieme Windows-component en gebruikt meerdere mechanismen voor blijvende aanwezigheid.

ChocoShell, de tweede malware, is een in-memory PowerShell-diefstalprogramma dat zich richt op browsercookies, opgeslagen wachtwoorden, Microsoft 365- en Azure AD-tokens, en Wi-Fi-inloggegevens.

Onderzoekers ontdekten ook een onbeveiligd beheerplatform, FruitStone, waarmee de hackers besmette systemen konden controleren en commando’s uitvoeren.

### Aanbevelingen

Microsoft raadt aan openbare Wi-Fi-netwerken in hotels te vermijden en zoveel mogelijk privéverbindingen te gebruiken. Ook wordt aangeraden om authenticatie met MFA en passkeys te gebruiken, en om corporate inloggegevens niet voor gast-Wi-Fi-netwerken te gebruiken.

Daarnaast benadrukken ze het belang van phishing-resistente maatregelen en het vermijden van software-updates via captive portals.

---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ----
Opzoek naar de laatste updates uit onze securitylog?
Inhoud mede mogelijk gemaakt door OpenAI.