SOC Prime Bias: Critical

17 Aug 2026 06:53 UTC

CaptiveCrunch: Mitternachtssturm rüstet WLAN-Login-Portale von Hotels auf, um Microsoft 365-Anmeldeinformationen zu stehlen

Author Photo
SOC Prime Team linkedin icon Folgen
CaptiveCrunch: Mitternachtssturm rüstet WLAN-Login-Portale von Hotels auf, um Microsoft 365-Anmeldeinformationen zu stehlen
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

Storm-2945, ein Sub-Cluster von Midnight Blizzard, führt eine Anmeldeinformationsdiebstahlkampagne namens CaptiveCrunch durch. Die Angreifer manipulieren DNS- und HTTP-Verkehr auf kompromittierten Captive-Portal-Netzwerken in Gastgewerbeeinrichtungen, um Benutzer auf Phishing-Infrastruktur umzuleiten. Diese Seiten werden verwendet, um Microsoft 365-Anmeldeinformationen zu sammeln, Geräte-Phishing-Codes durchzuführen und CornFlake- und ChocoShell-Malware bereitzustellen.

Untersuchung

Microsoft Threat Intelligence und ReliaQuest identifizierten kompromittierte Captive-Portal-Gateways in mehreren US-Städten, Indien und Saudi-Arabien. Die Untersuchung ergab AI-unterstützte Malware-Entwicklung unter Einbeziehung von CornFlake, einem Go-basierten RAT, und ChocoShell, einem PowerShell-Stealer. Hinweise deuten darauf hin, dass der Angreifer auf gemeinsame Captive-Portal-Dienste abzielte, anstatt individuelle Gastgewerbestandorte zu kompromittieren.

Minderung

Organisationen sollten den Zscaler-Client-Connector im Volltunnelmodus konfigurieren und lokales Proxying deaktivieren, um das Risiko einer schädlichen Proxy-Injektion zu verringern. DNS-Sicherheit und strikte ausgehende DNS-Filterung sollten aktiviert werden, um zu verhindern, dass Abfragen kompromittierte Resolver erreichen. SSL-Überprüfung und erweiterter Malwareschutz sollten ebenfalls erzwungen werden, um Phishing-Seiten und bösartige Nutzlasten zu erkennen.

Reaktion

Wenn CaptiveCrunch-Aktivität erkannt wird, sollten betroffene Geräte isoliert und Microsoft 365-Sitzungstokens und OAuth-Berechtigungen widerrufen werden. Netzwerksprotokolle sollten auf unbefugte DNS- oder HTTP-Umleitungen und kürzliche Captive-Portal-Verbindungen überprüft werden. Sicherheitsteams sollten auch nach CornFlake-Persistenzmechanismen suchen, einschließlich neu erstellter Dienste oder geplanter Aufgaben.

Angriffsfluss

Erkennungen

Verdächtiger Prozess, der ein Systemprozess nachahmt, wurde ausgeführt (über cmdline)

SOC Prime-Team
13. Aug. 2026

Mögliche WLAN-Passwort-Entdeckung (über cmdline)

SOC Prime-Team
13. Aug. 2026

IOCs (HashSha256) zum Erkennen: CaptiveCrunch: Midnight Blizzard nutzt Hotel-Wi-Fi-Captive-Portale, um Microsoft 365-Anmeldeinformationen zu stehlen

SOC Prime AI-Regeln
13. Aug. 2026

IOCs (SourceIP) zum Erkennen: CaptiveCrunch: Midnight Blizzard nutzt Hotel-Wi-Fi-Captive-Portale, um Microsoft 365-Anmeldeinformationen zu stehlen

SOC Prime AI-Regeln
13. Aug. 2026

IOCs (DestinationIP) zum Erkennen: CaptiveCrunch: Midnight Blizzard nutzt Hotel-Wi-Fi-Captive-Portale, um Microsoft 365-Anmeldeinformationen zu stehlen

SOC Prime AI-Regeln
13. Aug. 2026

Erkennung von CornFlake- und ChocoShell-Malwareaktivitäten [Windows-Prozesserstellung]

SOC Prime AI-Regeln
13. Aug. 2026

Ausführung der Simulation

Voraussetzung: Der Telemetrie- und Basislinien-Prüfflug muss bestanden sein.

Begründung: Dieser Abschnitt beschreibt die präzise Ausführung der Angreifer-Technik (TTP), die entwickelt wurde, um die Erkennungsregel auszulösen. Die Befehle und Erzählung MÜSSEN die identifizierten TTPs direkt widerspiegeln und darauf abzielen, die genaue Telemetrie zu generieren, die durch die Erkennungslogik erwartet wird. Abstrakte oder nicht verwandte Beispiele führen zu einer Fehldiagnose.

  • Angriffsbericht & Befehle: Der Angreifer hat initialen Zugang erlangt und versucht, das CornFlake RAT für persistente Zugänge und Anmeldeinformationsdiebstahl bereitzustellen. Um von grundlegenden, signaturbasierten Tools nicht erkannt zu werden, verwenden sie häufig spezifische Dateinamen; in dieser Simulation jedoch imitieren wir eine „laute“ Bereitstellung, bei der die Malware direkt mit ihrem Namensstring aufgerufen wird, um zu validieren, dass die primäre Erkennung des SOZ für diese Bedrohung funktioniert. Wir werden zwei separate Prozesse starten: einen, der das CornFlake RAT simuliert, und einen, der den ChocoShell-Stealer simuliert.

  • Regressionstest-Skript:

    # Simulationsskript, um die CornFlake- und ChocoShell-Erkennungsregeln zu aktivieren.
    # Dies imitiert die von der Malware verwendeten Befehlszeilenargumente.
    
    Write-Host "[+] Starten der Malware-Simulation..." -ForegroundColor Cyan
    
    # Simuliere CornFlake RAT-Ausführung
    Write-Host "[+] CornFlake-Simulation wird ausgeführt..." -ForegroundColor Yellow
    Start-Process "cmd.exe" -ArgumentList "/c echo Simuliere CornFlake-Malware-Ausführung" -WindowStyle Hidden
    
    # Simuliere ChocoShell Stealer-Ausführung
    Write-Host "[+] ChocoShell-Simulation wird ausgeführt..." -ForegroundColor Yellow
    Start-Process "powershell.exe" -ArgumentList "-Command `"Write-Output 'Running ChocoShell stealer module';`"" -WindowStyle Hidden
    
    Write-Host "[+] Simulationsbefehle wurden versendet." -ForegroundColor Green
  • Säuberungsbefehle:

    # Es wurden keine persistierenden Dateien erstellt, aber wir stellen sicher, dass alle gestarteten cmd/powershell-Instanzen geschlossen werden.
    Stop-Process -Name "cmd" -ErrorAction SilentlyContinue
    Stop-Process -Name "powershell" -ErrorAction SilentlyContinue
    Write-Host "[+] Reinigung abgeschlossen." -ForegroundColor Cyan