CaptiveCrunch : Midnight Blizzard utilise les portails captifs des Wi-Fi d’hôtel pour voler les identifiants Microsoft 365
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
Storm-2945, un sous-groupe de Midnight Blizzard, mène une campagne de vol de données d’identification suivie sous le nom de CaptiveCrunch. Les attaquants manipulent le trafic DNS et HTTP sur des réseaux de portails captifs compromis dans des lieux d’hospitalité pour rediriger les utilisateurs vers une infrastructure de phishing. Ces sites sont utilisés pour récolter des identifiants Microsoft 365, mener des attaques de phishing par code d’appareil, et livrer les malwares CornFlake et ChocoShell.
Enquête
Microsoft Threat Intelligence et ReliaQuest ont identifié des portails captifs compromis dans plusieurs villes américaines, en Inde et en Arabie Saoudite. L’enquête a révélé un développement de malware assisté par l’IA impliquant CornFlake, un RAT basé sur Go, et ChocoShell, un voleur PowerShell. Les preuves indiquent que l’adversaire a ciblé des services de portails captifs partagés plutôt que de compromettre des lieux d’hospitalité individuels.
Atténuation
Les organisations devraient configurer le Zscaler Client Connector en mode tunnel complet et désactiver le proxy local pour réduire le risque d’injection de proxy malveillant. La sécurité DNS et le filtrage strict DNS sortant doivent être activés pour empêcher les requêtes d’atteindre des résolveurs falsifiés. L’inspection SSL et la protection avancée contre les malwares doivent également être appliquées pour détecter les pages de phishing et les charges utiles malveillantes.
Réponse
Si une activité CaptiveCrunch est détectée, les appareils affectés devraient être isolés et les tokens de session Microsoft 365 et les permissions OAuth révoqués. Les journaux réseau devraient être examinés pour détecter toute redirection DNS ou HTTP non autorisée et les connexions récentes aux portails captifs. Les équipes de sécurité devraient aussi rechercher les mécanismes de persistance de CornFlake, y compris les nouveaux services créés ou les tâches planifiées.
Flux d’Attaque
Détections
Processus suspect imitant un processus système a été exécuté (via cmdline)
Découverte possible de mot de passe Wi-Fi (via cmdline)
IOC (HashSha256) à détecter : CaptiveCrunch : Midnight Blizzard arme les portails captifs Wi-Fi des hôtels pour voler des identifiants Microsoft 365
IOC (SourceIP) à détecter : CaptiveCrunch : Midnight Blizzard arme les portails captifs Wi-Fi des hôtels pour voler des identifiants Microsoft 365
IOC (DestinationIP) à détecter : CaptiveCrunch : Midnight Blizzard arme les portails captifs Wi-Fi des hôtels pour voler des identifiants Microsoft 365
Détection d’activité des malwares CornFlake et ChocoShell [Création de processus Windows]
Exécution de simulation
Prérequis : Le test de pré-vol de télémétrie et de ligne de base doit avoir été réussi.
Justification : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTP identifiés et viser à générer la télémétrie exacte attendue par la logique de détection. Les exemples abstraits ou non liés conduiront à une mauvaise interprétation.
-
Narrative & Commandes d’Attaque : L’adversaire a obtenu un accès initial et essaie de déployer le RAT CornFlake pour un accès persistant et la collecte de données d’accréditation. Pour éviter la détection par des outils simples basés sur signatures, ils utilisent souvent des noms de fichiers spécifiques ; cependant, dans cette simulation, nous imitons un déploiement « bruyant » où le malware est invoqué directement avec sa chaîne de nom pour valider que la détection principale de cet acteur par le SOC fonctionne. Nous lancerons deux processus distincts : un simulant le RAT CornFlake et un simulant le voleur ChocoShell.
-
Script de test de régression :
# Script de simulation pour déclencher les règles de détection CornFlake et ChocoShell. # Cela imite les arguments en ligne de commande utilisés par le malware. Write-Host "[+] Démarrage de la simulation de malware..." -ForegroundColor Cyan # Simuler l'exécution du RAT CornFlake Write-Host "[+] Exécution de la simulation CornFlake..." -ForegroundColor Yellow Start-Process "cmd.exe" -ArgumentList "/c echo Simulation de l'exécution du malware CornFlake" -WindowStyle Hidden # Simuler l'exécution du voleur ChocoShell Write-Host "[+] Exécution de la simulation ChocoShell..." -ForegroundColor Yellow Start-Process "powershell.exe" -ArgumentList "-Command `"Write-Output 'Exécution du module voleur ChocoShell';`"" -WindowStyle Hidden Write-Host "[+] Commandes de simulation envoyées." -ForegroundColor Green -
Commandes de Nettoyage :
# Aucun fichier persistant n'a été créé, mais nous nous assurons que toute instance de cmd/powershell lancée est fermée. Stop-Process -Name "cmd" -ErrorAction SilentlyContinue Stop-Process -Name "powershell" -ErrorAction SilentlyContinue Write-Host "[+] Nettoyage terminé." -ForegroundColor Cyan