CaptiveCrunch: Mitternachtssturm rüstet WLAN-Login-Portale von Hotels auf, um Microsoft 365-Anmeldeinformationen zu stehlen
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
Storm-2945, ein Sub-Cluster von Midnight Blizzard, führt eine Anmeldeinformationsdiebstahlkampagne namens CaptiveCrunch durch. Die Angreifer manipulieren DNS- und HTTP-Verkehr auf kompromittierten Captive-Portal-Netzwerken in Gastgewerbeeinrichtungen, um Benutzer auf Phishing-Infrastruktur umzuleiten. Diese Seiten werden verwendet, um Microsoft 365-Anmeldeinformationen zu sammeln, Geräte-Phishing-Codes durchzuführen und CornFlake- und ChocoShell-Malware bereitzustellen.
Untersuchung
Microsoft Threat Intelligence und ReliaQuest identifizierten kompromittierte Captive-Portal-Gateways in mehreren US-Städten, Indien und Saudi-Arabien. Die Untersuchung ergab AI-unterstützte Malware-Entwicklung unter Einbeziehung von CornFlake, einem Go-basierten RAT, und ChocoShell, einem PowerShell-Stealer. Hinweise deuten darauf hin, dass der Angreifer auf gemeinsame Captive-Portal-Dienste abzielte, anstatt individuelle Gastgewerbestandorte zu kompromittieren.
Minderung
Organisationen sollten den Zscaler-Client-Connector im Volltunnelmodus konfigurieren und lokales Proxying deaktivieren, um das Risiko einer schädlichen Proxy-Injektion zu verringern. DNS-Sicherheit und strikte ausgehende DNS-Filterung sollten aktiviert werden, um zu verhindern, dass Abfragen kompromittierte Resolver erreichen. SSL-Überprüfung und erweiterter Malwareschutz sollten ebenfalls erzwungen werden, um Phishing-Seiten und bösartige Nutzlasten zu erkennen.
Reaktion
Wenn CaptiveCrunch-Aktivität erkannt wird, sollten betroffene Geräte isoliert und Microsoft 365-Sitzungstokens und OAuth-Berechtigungen widerrufen werden. Netzwerksprotokolle sollten auf unbefugte DNS- oder HTTP-Umleitungen und kürzliche Captive-Portal-Verbindungen überprüft werden. Sicherheitsteams sollten auch nach CornFlake-Persistenzmechanismen suchen, einschließlich neu erstellter Dienste oder geplanter Aufgaben.
Angriffsfluss
Erkennungen
Verdächtiger Prozess, der ein Systemprozess nachahmt, wurde ausgeführt (über cmdline)
Mögliche WLAN-Passwort-Entdeckung (über cmdline)
IOCs (HashSha256) zum Erkennen: CaptiveCrunch: Midnight Blizzard nutzt Hotel-Wi-Fi-Captive-Portale, um Microsoft 365-Anmeldeinformationen zu stehlen
IOCs (SourceIP) zum Erkennen: CaptiveCrunch: Midnight Blizzard nutzt Hotel-Wi-Fi-Captive-Portale, um Microsoft 365-Anmeldeinformationen zu stehlen
IOCs (DestinationIP) zum Erkennen: CaptiveCrunch: Midnight Blizzard nutzt Hotel-Wi-Fi-Captive-Portale, um Microsoft 365-Anmeldeinformationen zu stehlen
Erkennung von CornFlake- und ChocoShell-Malwareaktivitäten [Windows-Prozesserstellung]
Ausführung der Simulation
Voraussetzung: Der Telemetrie- und Basislinien-Prüfflug muss bestanden sein.
Begründung: Dieser Abschnitt beschreibt die präzise Ausführung der Angreifer-Technik (TTP), die entwickelt wurde, um die Erkennungsregel auszulösen. Die Befehle und Erzählung MÜSSEN die identifizierten TTPs direkt widerspiegeln und darauf abzielen, die genaue Telemetrie zu generieren, die durch die Erkennungslogik erwartet wird. Abstrakte oder nicht verwandte Beispiele führen zu einer Fehldiagnose.
-
Angriffsbericht & Befehle: Der Angreifer hat initialen Zugang erlangt und versucht, das CornFlake RAT für persistente Zugänge und Anmeldeinformationsdiebstahl bereitzustellen. Um von grundlegenden, signaturbasierten Tools nicht erkannt zu werden, verwenden sie häufig spezifische Dateinamen; in dieser Simulation jedoch imitieren wir eine „laute“ Bereitstellung, bei der die Malware direkt mit ihrem Namensstring aufgerufen wird, um zu validieren, dass die primäre Erkennung des SOZ für diese Bedrohung funktioniert. Wir werden zwei separate Prozesse starten: einen, der das CornFlake RAT simuliert, und einen, der den ChocoShell-Stealer simuliert.
-
Regressionstest-Skript:
# Simulationsskript, um die CornFlake- und ChocoShell-Erkennungsregeln zu aktivieren. # Dies imitiert die von der Malware verwendeten Befehlszeilenargumente. Write-Host "[+] Starten der Malware-Simulation..." -ForegroundColor Cyan # Simuliere CornFlake RAT-Ausführung Write-Host "[+] CornFlake-Simulation wird ausgeführt..." -ForegroundColor Yellow Start-Process "cmd.exe" -ArgumentList "/c echo Simuliere CornFlake-Malware-Ausführung" -WindowStyle Hidden # Simuliere ChocoShell Stealer-Ausführung Write-Host "[+] ChocoShell-Simulation wird ausgeführt..." -ForegroundColor Yellow Start-Process "powershell.exe" -ArgumentList "-Command `"Write-Output 'Running ChocoShell stealer module';`"" -WindowStyle Hidden Write-Host "[+] Simulationsbefehle wurden versendet." -ForegroundColor Green -
Säuberungsbefehle:
# Es wurden keine persistierenden Dateien erstellt, aber wir stellen sicher, dass alle gestarteten cmd/powershell-Instanzen geschlossen werden. Stop-Process -Name "cmd" -ErrorAction SilentlyContinue Stop-Process -Name "powershell" -ErrorAction SilentlyContinue Write-Host "[+] Reinigung abgeschlossen." -ForegroundColor Cyan