SOC Prime Bias: Critical

17 Aug 2026 06:53 UTC

CaptiveCrunch: Midnight Blizzard Arma i Portali Wi-Fi degli Hotel per Rubare Credenziali Microsoft 365

Author Photo
SOC Prime Team linkedin icon Segui
CaptiveCrunch: Midnight Blizzard Arma i Portali Wi-Fi degli Hotel per Rubare Credenziali Microsoft 365
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Riepilogo

Storm-2945, un sotto-cluster di Midnight Blizzard, sta conducendo una campagna di furto di credenziali tracciata come CaptiveCrunch. Gli aggressori manipolano il traffico DNS e HTTP su reti captive portal compromesse in sedi di ospitalità per reindirizzare gli utenti verso infrastrutture di phishing. Questi siti vengono utilizzati per raccogliere credenziali Microsoft 365, condurre attacchi di phishing tramite codici dispositivo e distribuire i malware CornFlake e ChocoShell.

Indagine

Microsoft Threat Intelligence e ReliaQuest hanno identificato gateway captive portal compromessi in diverse città degli Stati Uniti, in India e in Arabia Saudita. L’indagine ha rivelato uno sviluppo di malware assistito da IA che coinvolge CornFlake, un RAT basato su Go, e ChocoShell, un software di furto PowerShell. Le prove indicano che l’avversario ha mirato ai servizi captive portal condivisi piuttosto che compromettere singole sedi di ospitalità.

Mitigazione

Le organizzazioni dovrebbero configurare Zscaler Client Connector in modalità tunnel completo e disabilitare il proxying locale per ridurre il rischio di iniezione di proxy rogue. La sicurezza DNS e un filtraggio rigoroso delle uscite DNS dovrebbero essere abilitati per impedire che le query raggiungano risolutori avvelenati. L’ispezione SSL e la protezione avanzata contro il malware dovrebbero essere applicate anche per rilevare pagine di phishing e payload dannosi.

Risposta

Se viene rilevata attività di CaptiveCrunch, i dispositivi interessati dovrebbero essere isolati e i token di sessione Microsoft 365 e i permessi OAuth revocati. I log di rete dovrebbero essere esaminati per eventuali reindirizzamenti DNS o HTTP non autorizzati e connessioni recenti al captive portal. I team di sicurezza dovrebbero anche cercare i meccanismi di persistenza di CornFlake, inclusi nuovi servizi creati o attività pianificate.

Flusso di Attacco

Rilevamenti

Processo sospetto che imita un processo di sistema è stato eseguito (via cmdline)

Team di SOC Prime
13 Ago 2026

Possibile scoperta di password Wi-Fi (via cmdline)

Team di SOC Prime
13 Ago 2026

IoC (HashSha256) da rilevare: CaptiveCrunch: Midnight Blizzard sfrutta Captive Portals di hotel Wi-Fi per rubare credenziali Microsoft 365

Regole AI SOC Prime
13 Ago 2026

IoC (SourceIP) da rilevare: CaptiveCrunch: Midnight Blizzard sfrutta Captive Portals di hotel Wi-Fi per rubare credenziali Microsoft 365

Regole AI SOC Prime
13 Ago 2026

IoC (DestinationIP) da rilevare: CaptiveCrunch: Midnight Blizzard sfrutta Captive Portals di hotel Wi-Fi per rubare credenziali Microsoft 365

Regole AI SOC Prime
13 Ago 2026

Rilevamento delle attività del malware CornFlake e ChocoShell [Creazione processo Windows]

Regole AI SOC Prime
13 Ago 2026

Esecuzione della Simulazione

Prerequisito: Il Test di controllo Telemetry & Baseline deve essere stato superato.

Razionale: Questa sezione dettaglia l’esecuzione precisa della tecnica avversaria (TTP) progettata per attivare la regola di rilevamento. I comandi e il racconto devono riflettere direttamente i TTP identificati e mirare a generare l’esatta telemetria prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a diagnosi errate.

  • Narrazione & Comandi dell’Attacco: L’avversario ha ottenuto l’accesso iniziale e sta tentando di distribuire il RAT CornFlake per accesso persistente e raccolta di credenziali. Per evitare il rilevamento da parte degli strumenti basati su firme basiche, spesso utilizzano nomi di file specifici; tuttavia, in questa simulazione, stiamo imitando un’installazione “rumorosa” in cui il malware viene invocato direttamente con la stringa omonima per convalidare che il rilevamento primario del SOC per questo attore di minaccia stia funzionando. Avvieremo due processi separati: uno che simula il RAT CornFlake e uno che simula il ladro ChocoShell.

  • Script di Test di Regressione:

    # Script di simulazione per attivare le regole di rilevamento CornFlake e ChocoShell.
    # Questa mima gli argomenti della riga di comando usati dal malware.
    
    Write-Host "[+] Inizio simulazione malware..." -ForegroundColor Cyan
    
    # Simulare esecuzione RAT CornFlake
    Write-Host "[+] Esecuzione simulazione CornFlake..." -ForegroundColor Yellow
    Start-Process "cmd.exe" -ArgumentList "/c echo Simulazione esecuzione malware CornFlake" -WindowStyle Hidden
    
    # Simulare esecuzione Stealer ChocoShell
    Write-Host "[+] Esecuzione simulazione ChocoShell..." -ForegroundColor Yellow
    Start-Process "powershell.exe" -ArgumentList "-Command `"Write-Output 'Esecuzione modulo ladro ChocoShell';`"" -WindowStyle Hidden
    
    Write-Host "[+] Comandi di simulazione inviati." -ForegroundColor Green
  • Comandi di Pulizia:

    # Non sono stati creati file persistenti, ma assicuriamo che qualsiasi istanza di cmd/powershell generata venga chiusa.
    Stop-Process -Name "cmd" -ErrorAction SilentlyContinue
    Stop-Process -Name "powershell" -ErrorAction SilentlyContinue
    Write-Host "[+] Pulizia completata." -ForegroundColor Cyan