CaptiveCrunch: Midnight Blizzard використовує готельні Wi-Fi каптивні портали для крадіжки облікових даних Microsoft 365
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Storm-2945, підкластер Midnight Blizzard, проводить кампанію викрадення облікових даних, визначену як CaptiveCrunch. Зловмисники маніпулюють DNS і HTTP-трафіком на зламаних мережах captive portal у готелях, щоб перенаправити користувачів на інфраструктуру фішингу. Ці сайти використовуються для збирання облікових даних Microsoft 365, здійснення фішингу з кодом пристрою та доставки шкідливого програмного забезпечення CornFlake і ChocoShell.
Розслідування
Microsoft Threat Intelligence і ReliaQuest визначили зламані шлюзи captive portal у кількох містах США, Індії та Саудівській Аравії. Розслідування виявило розробку шкідливого ПЗ з підтримкою AI, що включає CornFlake, базовану на Go RAT, і ChocoShell, викрадача на основі PowerShell. Свідчення вказують на те, що противник націлився на загальні послуги captive portal замість злому окремих місць готелів.
Запобігання
Організації повинні налаштувати Zscaler Client Connector у повному тунельному режимі та вимкнути локальне проксіювання, щоб зменшити ризик ін’єкції несанкціонованого проксі. Безпека DNS і сувора вихідна фільтрація DNS повинні бути увімкнені, щоб запобігти досягненню запитами отруєних резолверів. Також слід забезпечити SSL-інспекцію та передову захист від шкідливих програм для виявлення фішингових сторінок і шкідливих навантажень.
Відповідь
Якщо активність CaptiveCrunch виявлена, уражені пристрої слід ізолювати, а сеансові токени Microsoft 365 та дозволи OAuth відкликати. Логи мережі слід перевірити на несанкціоноване перенаправлення DNS або HTTP та останні підключення captive portal. Команди безпеки також повинні шукати механізми збереження CornFlake, включаючи новостворені служби або заплановані завдання.
Перебіг атаки
Виявлення
Виконано підозрілий процес, що імітує системний процес (через командний рядок)
Можливе виявлення пароля від Wi-Fi (через командний рядок)
IOC (HashSha256) для виявлення: CaptiveCrunch: Midnight Blizzard використовує готельні Wi-Fi captive портали для крадіжки облікових даних Microsoft 365
IOC (SourceIP) для виявлення: CaptiveCrunch: Midnight Blizzard використовує готельні Wi-Fi captive портали для крадіжки облікових даних Microsoft 365
IOC (DestinationIP) для виявлення: CaptiveCrunch: Midnight Blizzard використовує готельні Wi-Fi captive портали для крадіжки облікових даних Microsoft 365
Виявлення активності шкідливого ПЗ CornFlake і ChocoShell [Створення процесу Windows]
Виконання симуляції
Передумова: Перевірка телеметрії та базової лінії повинна бути успішною.
Рішення: Цей розділ деталізує точне виконання техніки противника (TTP), щоб викликати правило виявлення. Команди та розповідь МАЮТЬ безпосередньо відповідати ідентифікованим TTP та прагнути створити точно очікувану телеметрію логікою виявлення. Абстрактні або непов’язані приклади призведуть до помилкових діагнозів.
-
Опис атаки та команди: Противник отримав початковий доступ і намагається впровадити CornFlake RAT для стійкого доступу та збору облікових даних. Щоб уникнути виявлення базовими інструментами, що базуються на сигнатурах, вони часто використовують специфічні імена файлів; однак у цій симуляції ми імітуємо “гучне” впровадження, де шкідливий код викликається безпосередньо рядком з його назвою, щоб підтвердити, що основне виявлення SOC для цього загрозового актора працює. Ми запустимо два окремі процеси: один, який імітує CornFlake RAT, і один, який імітує викрадача ChocoShell.
-
Сценарій тестування регресії:
# Сценарій симуляції для ініціювання правил виявлення CornFlake та ChocoShell. # Це імітує аргументи командного рядка, які використовуються шкідливим ПЗ. Write-Host "[+] Запуск симуляції шкідливого ПЗ..." -ForegroundColor Cyan # Імітація виконання CornFlake RAT Write-Host "[+] Виконання симуляції CornFlake..." -ForegroundColor Yellow Start-Process "cmd.exe" -ArgumentList "/c echo Simulating CornFlake malware execution" -WindowStyle Hidden # Імітація виконання викрадача ChocoShell Write-Host "[+] Виконання симуляції ChocoShell..." -ForegroundColor Yellow Start-Process "powershell.exe" -ArgumentList "-Command `"Write-Output 'Running ChocoShell stealer module';`"" -WindowStyle Hidden Write-Host "[+] Команди симуляції відправлені." -ForegroundColor Green -
Команди очищення:
# Ніякі постійні файли не були створені, але ми гарантуємо закриття будь-яких запущених екземплярів cmd/powershell. Stop-Process -Name "cmd" -ErrorAction SilentlyContinue Stop-Process -Name "powershell" -ErrorAction SilentlyContinue Write-Host "[+] Очистка завершена." -ForegroundColor Cyan