CaptiveCrunch: Midnight Blizzard Transforma Portais Cativos de Wi-Fi de Hotel em Armas para Roubar Credenciais do Microsoft 365
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
Storm-2945, um subgrupo do Midnight Blizzard, está conduzindo uma campanha de roubo de credenciais rastreada como CaptiveCrunch. Os atacantes manipulam o tráfego DNS e HTTP em redes de portal cativo comprometidas em locais de hospedagem para redirecionar os usuários para infraestruturas de phishing. Esses sites são usados para capturar credenciais do Microsoft 365, realizar phishing de código de dispositivo e distribuir malware CornFlake e ChocoShell.
Investigação
A Microsoft Threat Intelligence e a ReliaQuest identificaram gateways de portais cativos comprometidos em várias cidades dos EUA, Índia e Arábia Saudita. A investigação revelou o desenvolvimento de malware assistido por IA envolvendo CornFlake, um RAT baseado em Go, e ChocoShell, um stealer PowerShell. Evidências indicam que o adversário mirou em serviços de portal cativo compartilhados em vez de comprometer locais individuais de hospedagem.
Mitigação
As organizações devem configurar o Zscaler Client Connector no modo túnel completo e desativar o proxy local para reduzir o risco de injeção de proxy malicioso. A Segurança DNS e o filtro estrito de saída DNS devem ser habilitados para impedir que consultas atinjam resolvers envenenados. A inspeção de SSL e a proteção avançada contra malware também devem ser aplicadas para detectar páginas de phishing e cargas maliciosas.
Resposta
Se for detectada atividade do CaptiveCrunch, dispositivos afetados devem ser isolados e os tokens de sessão do Microsoft 365 e permissões OAuth revogados. Registros de rede devem ser revisados para detectar redirecionamento DNS ou HTTP não autorizados e conexões recentes de portal cativo. As equipes de segurança também devem procurar mecanismos de persistência do CornFlake, incluindo serviços recém-criados ou tarefas agendadas.
Fluxo de Ataque
Detecções
Processo Suspeito Imita Processo do Sistema Foi Executado (via cmdline)
Possível Descoberta de Senha de Wifi (via cmdline)
IOCs (HashSha256) para detectar: CaptiveCrunch: Midnight Blizzard Weaponizes Hotel Wi-Fi Captive Portals to Steal Microsoft 365 Credentials
IOCs (SourceIP) para detectar: CaptiveCrunch: Midnight Blizzard Weaponizes Hotel Wi-Fi Captive Portals to Steal Microsoft 365 Credentials
IOCs (DestinationIP) para detectar: CaptiveCrunch: Midnight Blizzard Weaponizes Hotel Wi-Fi Captive Portals to Steal Microsoft 365 Credentials
Detecção de Atividade de Malware CornFlake e ChocoShell [Criação de Processo Windows]
Execução de Simulação
Pré-requisito: O Check de Pré-voo de Telemetria & Base deve ter passado.
Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a diagnósticos incorretos.
-
Narrativa & Comandos de Ataque: O adversário ganhou acesso inicial e está tentando implantar o CornFlake RAT para acesso persistente e coleta de credenciais. Para evitar a detecção por ferramentas básicas baseadas em assinaturas, eles frequentemente usam nomes específicos de arquivos; no entanto, nesta simulação, estamos imitando um lançamento “barulhento” onde o malware é invocado diretamente com sua string homônima para validar que a detecção primária do SOC para este ator de ameaça está funcionando. Lançaremos dois processos separados: um simulando o RAT CornFlake e outro simulando o stealer ChocoShell.
-
Script de Teste de Regressão:
# Script de simulação para acionar as regras de detecção do CornFlake e ChocoShell. # Isso imita os argumentos de linha de comando usados pelo malware. Write-Host "[+] Iniciando Simulação de Malware..." -ForegroundColor Cyan # Simular execução do CornFlake RAT Write-Host "[+] Executando simulação do CornFlake..." -ForegroundColor Yellow Start-Process "cmd.exe" -ArgumentList "/c echo Simulando execução do malware CornFlake" -WindowStyle Hidden # Simular execução do ChocoShell Stealer Write-Host "[+] Executando simulação do ChocoShell..." -ForegroundColor Yellow Start-Process "powershell.exe" -ArgumentList "-Command `"Write-Output 'Executando módulo stealer do ChocoShell';`"" -WindowStyle Hidden Write-Host "[+] Comandos de simulação enviados." -ForegroundColor Green -
Comandos de Limpeza:
# Nenhum arquivo persistente foi criado, mas garantimos que quaisquer instâncias de cmd/powershell geradas sejam encerradas. Stop-Process -Name "cmd" -ErrorAction SilentlyContinue Stop-Process -Name "powershell" -ErrorAction SilentlyContinue Write-Host "[+] Limpeza completa." -ForegroundColor Cyan