CaptiveCrunch: Midnight Blizzard Arma i Portali Wi-Fi degli Hotel per Rubare Credenziali Microsoft 365
Detection stack
- AIDR
- Alert
- ETL
- Query
Riepilogo
Storm-2945, un sotto-cluster di Midnight Blizzard, sta conducendo una campagna di furto di credenziali tracciata come CaptiveCrunch. Gli aggressori manipolano il traffico DNS e HTTP su reti captive portal compromesse in sedi di ospitalità per reindirizzare gli utenti verso infrastrutture di phishing. Questi siti vengono utilizzati per raccogliere credenziali Microsoft 365, condurre attacchi di phishing tramite codici dispositivo e distribuire i malware CornFlake e ChocoShell.
Indagine
Microsoft Threat Intelligence e ReliaQuest hanno identificato gateway captive portal compromessi in diverse città degli Stati Uniti, in India e in Arabia Saudita. L’indagine ha rivelato uno sviluppo di malware assistito da IA che coinvolge CornFlake, un RAT basato su Go, e ChocoShell, un software di furto PowerShell. Le prove indicano che l’avversario ha mirato ai servizi captive portal condivisi piuttosto che compromettere singole sedi di ospitalità.
Mitigazione
Le organizzazioni dovrebbero configurare Zscaler Client Connector in modalità tunnel completo e disabilitare il proxying locale per ridurre il rischio di iniezione di proxy rogue. La sicurezza DNS e un filtraggio rigoroso delle uscite DNS dovrebbero essere abilitati per impedire che le query raggiungano risolutori avvelenati. L’ispezione SSL e la protezione avanzata contro il malware dovrebbero essere applicate anche per rilevare pagine di phishing e payload dannosi.
Risposta
Se viene rilevata attività di CaptiveCrunch, i dispositivi interessati dovrebbero essere isolati e i token di sessione Microsoft 365 e i permessi OAuth revocati. I log di rete dovrebbero essere esaminati per eventuali reindirizzamenti DNS o HTTP non autorizzati e connessioni recenti al captive portal. I team di sicurezza dovrebbero anche cercare i meccanismi di persistenza di CornFlake, inclusi nuovi servizi creati o attività pianificate.
Flusso di Attacco
Rilevamenti
Processo sospetto che imita un processo di sistema è stato eseguito (via cmdline)
Possibile scoperta di password Wi-Fi (via cmdline)
IoC (HashSha256) da rilevare: CaptiveCrunch: Midnight Blizzard sfrutta Captive Portals di hotel Wi-Fi per rubare credenziali Microsoft 365
IoC (SourceIP) da rilevare: CaptiveCrunch: Midnight Blizzard sfrutta Captive Portals di hotel Wi-Fi per rubare credenziali Microsoft 365
IoC (DestinationIP) da rilevare: CaptiveCrunch: Midnight Blizzard sfrutta Captive Portals di hotel Wi-Fi per rubare credenziali Microsoft 365
Rilevamento delle attività del malware CornFlake e ChocoShell [Creazione processo Windows]
Esecuzione della Simulazione
Prerequisito: Il Test di controllo Telemetry & Baseline deve essere stato superato.
Razionale: Questa sezione dettaglia l’esecuzione precisa della tecnica avversaria (TTP) progettata per attivare la regola di rilevamento. I comandi e il racconto devono riflettere direttamente i TTP identificati e mirare a generare l’esatta telemetria prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a diagnosi errate.
-
Narrazione & Comandi dell’Attacco: L’avversario ha ottenuto l’accesso iniziale e sta tentando di distribuire il RAT CornFlake per accesso persistente e raccolta di credenziali. Per evitare il rilevamento da parte degli strumenti basati su firme basiche, spesso utilizzano nomi di file specifici; tuttavia, in questa simulazione, stiamo imitando un’installazione “rumorosa” in cui il malware viene invocato direttamente con la stringa omonima per convalidare che il rilevamento primario del SOC per questo attore di minaccia stia funzionando. Avvieremo due processi separati: uno che simula il RAT CornFlake e uno che simula il ladro ChocoShell.
-
Script di Test di Regressione:
# Script di simulazione per attivare le regole di rilevamento CornFlake e ChocoShell. # Questa mima gli argomenti della riga di comando usati dal malware. Write-Host "[+] Inizio simulazione malware..." -ForegroundColor Cyan # Simulare esecuzione RAT CornFlake Write-Host "[+] Esecuzione simulazione CornFlake..." -ForegroundColor Yellow Start-Process "cmd.exe" -ArgumentList "/c echo Simulazione esecuzione malware CornFlake" -WindowStyle Hidden # Simulare esecuzione Stealer ChocoShell Write-Host "[+] Esecuzione simulazione ChocoShell..." -ForegroundColor Yellow Start-Process "powershell.exe" -ArgumentList "-Command `"Write-Output 'Esecuzione modulo ladro ChocoShell';`"" -WindowStyle Hidden Write-Host "[+] Comandi di simulazione inviati." -ForegroundColor Green -
Comandi di Pulizia:
# Non sono stati creati file persistenti, ma assicuriamo che qualsiasi istanza di cmd/powershell generata venga chiusa. Stop-Process -Name "cmd" -ErrorAction SilentlyContinue Stop-Process -Name "powershell" -ErrorAction SilentlyContinue Write-Host "[+] Pulizia completata." -ForegroundColor Cyan