SevenTnewS

网络间谍

酒店Wi-Fi成为SVR新的间谍前门

微软将CaptiveCrunch行动与Storm-2945关联起来,这是一个隶属于SVR的Midnight Blizzard子集群,通过虚假登录页面和更新提示入侵全球酒店Wi-Fi门户,以投递恶意软件并窃取企业凭据。

Emmanuel Fabrice Omgbwa Yasse AI 辅助

2026-07-30 · 最后更新:2026-08-02 · 阅读需 5 分钟

酒店Wi-Fi成为SVR新的间谍前门

每位商务旅客都熟悉这个流程:连接酒店网络,接受条款,上网。微软威胁情报(Microsoft Threat Intelligence)表示,一个与俄罗斯对外情报局有关联的组织数月来一直将这个流程转变为攻击面。

自2026年5月初以来,这个被追踪为Storm-2945、评估为与SVR有关联的Midnight Blizzard行动者子集群的组织,一直在多个国家的酒店场所的强制门户(captive portal)网络上操纵DNS和HTTP流量。微软将此次行动称为CaptiveCrunch。ReliaQuest于7月23日报告了其中部分活动,已在酒店、会议中心和共享场所发现该活动,并评估其目标是获取企业旅客的账户访问权限。

酒店Wi-Fi:间谍活动的前门

该行动分两个阶段进行。自2026年2月以来,Storm-2945开展了AI增强的设备代码和OAuth代码钓鱼行动,导致Entra设备注册和从Microsoft 365收集数据。自5月初以来,该操作者一直在入侵强制门户网络本身,将用户流量重定向到行动者控制的基础设施。

微软对门户网络最初如何被攻破的调查仍在进行中,但受影响网络在设备和管理系统方面的共性表明,攻击者获取的是强制门户生态系统中共享服务的访问权限,而非逐个场所的孤立入侵。

从门户到载荷:攻击链

陷阱布设在信任度最高的地方。当设备加入强制门户网络时,浏览器会对已知端点运行自动连接检查。Storm-2945以伪装成浏览器或操作系统更新的恶意软件回应这些检查,通过ClickFix落地页施压用户下载并执行文件。微软还发现迹象表明,该组织可能瞄准Android设备,落地页指示用户安装APK。

该行动的一部分滥用了Microsoft Entra ID中的设备代码流程。自7月16日以来,一些落地页引导用户在合法的Microsoft登录页面中输入设备代码:受害者验证的是攻击者的会话,而非自己的会话。正如ReliaQuest所报道的,这些落地页依赖于模仿微软在线服务的仿冒域名,如ms365-live[.]com。这种钓鱼技术并不新鲜,但它的部署位置很特别:在酒店门户内的旅客更有可能将身份验证提示视为例行公事。

CornFlake与ChocoShell:行动背后的恶意软件

两种工具完成了大部分工作。CornFlake是一款用Go编写的功能完整的Windows远程访问木马,是该行动的主要持久性植入体。首次执行时,它会显示一个虚假的进度窗口,可在构建时配置为类似于Windows更新、安全扫描或DirectX安装程序,同时它会将自身复制到%APPDATA%\svchost32\svchost32.exe,并注册一个名为svchost32的Windows服务,显示名称为"Cloud Sync Service"。持久化是多层的:服务注册、注册表Run键、计划任务,以及一个能恢复防御者移除的任何机制的看门狗。

一旦安装,CornFlake就是一个完整的监控工具包:键盘记录、剪贴板捕获、屏幕截图、音频和摄像头录制、通过ChromeKatz衍生模块窃取浏览器凭据(该模块可绕过Chrome的App-Bound Encryption)、文件外泄、USB监控和远程Shell。其命令与控制使用ECDH P-256临时密钥交换,因此每个会话都携带唯一密钥,没有该密钥就无法解密捕获的流量。

ChocoShell是一款在内存中运行的PowerShell信息窃取器。它通过.NET反射禁用AMSI,检查沙箱,并通过三种静默UAC绕过技术提升权限,之后才回退到可见提示。在提升权限后,它会锁定Defender签名更新,并窃取浏览器Cookie、Microsoft 365 SSO令牌、Web Account Manager令牌和Wi-Fi凭据。

有一个细节值得注意。微软指出,ChocoShell的编写带有完整的开发者注释,解释了每个代码决策背后的意图,包括对微软检测签名的引用。一致的编码风格表明存在AI辅助代码生成,微软观察到Storm-2945在其大部分行动中利用了AI。微软对Anthropic和OpenAI的合作表示感谢。

工具作用突出能力
CornFlake持久性Windows远程访问木马(Go)键盘记录、音视频监控、Cookie窃取、远程Shell、加密C2
ChocoShell在内存中运行的PowerShell信息窃取器AMSI和UAC绕过、SSO和令牌窃取、Defender签名锁定
FruitStone基于Web的C2面板代理仪表板、行动构建器、代理中继、信标配置文件

Storm-2945:进化,而非异常

微软基于Storm-2945与Storm-2372的重叠,评估其为Midnight Blizzard的一个行动子集群。Storm-2372在2025年间因设备代码和OAuth代码钓鱼、基于Graph的电子邮件外泄以及通过商业消息应用实施的社交工程而被追踪。美国和英国政府将Midnight Blizzard归属于SVR,其首要攻击目标是政府和外交实体、非政府组织以及IT服务提供商,大部分位于美国和欧洲。

Midnight Blizzard的设备代码钓鱼自2024年8月以来就已被记录在案。CaptiveCrunch改变的是投递方式:强制门户赋予了操作者真正的中间人位置,流量操纵使虚假的更新和登录提示看起来像是环境的原生部分。

微软对企业的指导很直白:将酒店、会议和机场网络视为不可信网络,优先使用移动热点和eSIM连接,使用通行密钥(passkeys)和多因素身份验证,尽可能阻止设备代码流程,绝不在场所注册页面上复用企业凭据。

每天早晨用 3 分钟掌握科技要闻

每个工作日一封邮件,只讲真正重要的 AI 与科技动态。