SOC Prime Bias: Critical

17 Aug 2026 06:53 UTC

CaptiveCrunch: Midnight Blizzard, 호텔 Wi-Fi 캡티브 포털을 무기화하여 Microsoft 365 자격증명 탈취

Author Photo
SOC Prime Team linkedin icon 팔로우
CaptiveCrunch: Midnight Blizzard, 호텔 Wi-Fi 캡티브 포털을 무기화하여 Microsoft 365 자격증명 탈취
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

요약

Storm-2945, Midnight Blizzard의 하위 클러스터는 CaptiveCrunch로 추적되는 자격 증명 탈취 캠페인을 진행하고 있습니다. 공격자는 숙박 장소의 손님용 포털 네트워크에서 DNS 및 HTTP 트래픽을 조작하여 사용자들을 피싱 인프라로 리디렉션합니다. 이러한 사이트는 Microsoft 365 자격 증명을 수집하고, 장치 코드 피싱을 수행하며, CornFlake 및 ChocoShell 악성코드를 전달하기 위해 사용됩니다.

조사

Microsoft Threat Intelligence와 ReliaQuest는 미국 여러 도시, 인도, 사우디아라비아에서 타협된 손님용 포털 게이트웨이를 식별했습니다. 조사는 CornFlake, Go 기반 RAT와 ChocoShell, PowerShell 탈취기를 포함한 AI 보조 악성코드 개발을 밝혀냈습니다. 증거는 적대적 행위자가 개별 숙박 시설을 손상시키기보다는 공유된 손님용 포털 서비스를 표적으로 삼았음을 나타냅니다.

완화

조직은 Zscaler Client Connector를 전체 터널 모드로 구성하고 로컬 프록시 사용을 비활성화하여 불량 프록시 주입 위험을 줄여야 합니다. DNS 보안과 엄격한 아웃바운드 DNS 필터링을 활성화하여 쿼리가 오염된 해석기로 향하는 것을 방지해야 합니다. 피싱 페이지와 악성 페이로드를 탐지하기 위해 SSL 검사와 고급 악성코드 보호도 적용해야 합니다.

대응

CaptiveCrunch 활동이 탐지되면 영향을 받은 장치를 격리하고 Microsoft 365 세션 토큰과 OAuth 권한을 회수해야 합니다. 네트워크 로그를 검사해 비인가 DNS 또는 HTTP 리디렉션 및 최근 손님용 포털 연결을 확인합니다. 보안 팀은 또한 CornFlake 지속 메커니즘, 새로운 서비스 생성 또는 예약 작업을 추적해야 합니다.

공격 흐름

탐지

시스템 프로세스를 모방하는 의심스러운 프로세스가 실행되었습니다 (cmdline 사용)

SOC Prime 팀
2026년 8월 13일

가능한 와이파이 비밀번호 발견 (cmdline 사용)

SOC Prime 팀
2026년 8월 13일

탐지할 IOCs (HashSha256): CaptiveCrunch: Midnight Blizzard 호텔 와이파이 손님용 포털을 무기로 사용하여 Microsoft 365 자격 증명을 탈취

SOC Prime AI 규칙
2026년 8월 13일

탐지할 IOCs (SourceIP): CaptiveCrunch: Midnight Blizzard 호텔 와이파이 손님용 포털을 무기로 사용하여 Microsoft 365 자격 증명을 탈취

SOC Prime AI 규칙
2026년 8월 13일

탐지할 IOCs (DestinationIP): CaptiveCrunch: Midnight Blizzard 호텔 와이파이 손님용 포털을 무기로 사용하여 Microsoft 365 자격 증명을 탈취

SOC Prime AI 규칙
2026년 8월 13일

CornFlake 및 ChocoShell 악성코드 활동 탐지 [Windows 프로세스 생성]

SOC Prime AI 규칙
2026년 8월 13일

시뮬레이션 실행

사전 요구 사항: Telemetry & Baseline Pre-flight Check가 통과해야 합니다.

이유: 이 섹션은 탐지 규칙을 유발하도록 설계된 적대적 기술의 직접적인 실행을 설명합니다 (TTP). 명령어와 내러티브는 반드시 식별된 TTP를 직접 반영하고 탐지 논리에 의해 기대되는 정확한 텔레메트리를 생성하는 것을 목표로 해야 합니다. 추상적이거나 관련 없는 예시는 오진을 촉발합니다.

  • 공격 내러티브 및 명령어: 적대자가 초기 접근을 얻고 지속적인 접근과 자격 증명 수집을 위해 CornFlake RAT을 배포하려고 시도하고 있습니다. 기본 서명 기반 도구의 탐지를 피하기 위해 종종 특정 파일명을 사용하지만, 이번 시뮬레이션에서는 이 위협 행위자에 대한 SOC의 주요 탐지가 작동하는지 확인하기 위해 멀웨어를 직접 해당 문자열과 함께 호출하는 “큰 소리” 배포를 모방합니다. 우리는 두 개의 개별 프로세스를 시작할 것입니다: 하나는 CornFlake RAT을 모방하고, 다른 하나는 ChocoShell 탈취기를 모방합니다.

  • 회귀 테스트 스크립트:

    # CornFlake 및 ChocoShell 탐지 규칙을 유발하기 위한 시뮬레이션 스크립트입니다.
    # 이는 악성코드가 사용하는 명령줄 인수를 모방합니다.
    
    Write-Host "[+] 악성코드 시뮬레이션 시작..." -ForegroundColor Cyan
    
    # CornFlake RAT 실행을 시뮬레이션합니다
    Write-Host "[+] CornFlake 시뮬레이션 실행 중..." -ForegroundColor Yellow
    Start-Process "cmd.exe" -ArgumentList "/c echo CornFlake 악성코드 실행 시뮬레이션" -WindowStyle Hidden
    
    # ChocoShell Stealer 실행을 시뮬레이션합니다
    Write-Host "[+] ChocoShell 시뮬레이션 실행 중..." -ForegroundColor Yellow
    Start-Process "powershell.exe" -ArgumentList "-Command `"Write-Output 'ChocoShell 스틸러 모듈 실행 중';`"" -WindowStyle Hidden
    
    Write-Host "[+] 시뮬레이션 명령 발송됨." -ForegroundColor Green
  • 정리 명령:

    # 영구 파일이 생성되지 않았지만, 생성된 cmd/powershell 인스턴스가 닫히는지 확인합니다.
    Stop-Process -Name "cmd" -ErrorAction SilentlyContinue
    Stop-Process -Name "powershell" -ErrorAction SilentlyContinue
    Write-Host "[+] 정리 완료." -ForegroundColor Cyan