SOC Prime Bias: Critical

17 Aug 2026 06:53 UTC

CaptiveCrunch: Midnight Blizzard Transforma Portais Cativos de Wi-Fi de Hotel em Armas para Roubar Credenciais do Microsoft 365

Author Photo
SOC Prime Team linkedin icon Seguir
CaptiveCrunch: Midnight Blizzard Transforma Portais Cativos de Wi-Fi de Hotel em Armas para Roubar Credenciais do Microsoft 365
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

Storm-2945, um subgrupo do Midnight Blizzard, está conduzindo uma campanha de roubo de credenciais rastreada como CaptiveCrunch. Os atacantes manipulam o tráfego DNS e HTTP em redes de portal cativo comprometidas em locais de hospedagem para redirecionar os usuários para infraestruturas de phishing. Esses sites são usados para capturar credenciais do Microsoft 365, realizar phishing de código de dispositivo e distribuir malware CornFlake e ChocoShell.

Investigação

A Microsoft Threat Intelligence e a ReliaQuest identificaram gateways de portais cativos comprometidos em várias cidades dos EUA, Índia e Arábia Saudita. A investigação revelou o desenvolvimento de malware assistido por IA envolvendo CornFlake, um RAT baseado em Go, e ChocoShell, um stealer PowerShell. Evidências indicam que o adversário mirou em serviços de portal cativo compartilhados em vez de comprometer locais individuais de hospedagem.

Mitigação

As organizações devem configurar o Zscaler Client Connector no modo túnel completo e desativar o proxy local para reduzir o risco de injeção de proxy malicioso. A Segurança DNS e o filtro estrito de saída DNS devem ser habilitados para impedir que consultas atinjam resolvers envenenados. A inspeção de SSL e a proteção avançada contra malware também devem ser aplicadas para detectar páginas de phishing e cargas maliciosas.

Resposta

Se for detectada atividade do CaptiveCrunch, dispositivos afetados devem ser isolados e os tokens de sessão do Microsoft 365 e permissões OAuth revogados. Registros de rede devem ser revisados para detectar redirecionamento DNS ou HTTP não autorizados e conexões recentes de portal cativo. As equipes de segurança também devem procurar mecanismos de persistência do CornFlake, incluindo serviços recém-criados ou tarefas agendadas.

Fluxo de Ataque

Detecções

Processo Suspeito Imita Processo do Sistema Foi Executado (via cmdline)

Equipe SOC Prime
13 Ago 2026

Possível Descoberta de Senha de Wifi (via cmdline)

Equipe SOC Prime
13 Ago 2026

IOCs (HashSha256) para detectar: CaptiveCrunch: Midnight Blizzard Weaponizes Hotel Wi-Fi Captive Portals to Steal Microsoft 365 Credentials

Regras de IA SOC Prime
13 Ago 2026

IOCs (SourceIP) para detectar: CaptiveCrunch: Midnight Blizzard Weaponizes Hotel Wi-Fi Captive Portals to Steal Microsoft 365 Credentials

Regras de IA SOC Prime
13 Ago 2026

IOCs (DestinationIP) para detectar: CaptiveCrunch: Midnight Blizzard Weaponizes Hotel Wi-Fi Captive Portals to Steal Microsoft 365 Credentials

Regras de IA SOC Prime
13 Ago 2026

Detecção de Atividade de Malware CornFlake e ChocoShell [Criação de Processo Windows]

Regras de IA SOC Prime
13 Ago 2026

Execução de Simulação

Pré-requisito: O Check de Pré-voo de Telemetria & Base deve ter passado.

Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a diagnósticos incorretos.

  • Narrativa & Comandos de Ataque: O adversário ganhou acesso inicial e está tentando implantar o CornFlake RAT para acesso persistente e coleta de credenciais. Para evitar a detecção por ferramentas básicas baseadas em assinaturas, eles frequentemente usam nomes específicos de arquivos; no entanto, nesta simulação, estamos imitando um lançamento “barulhento” onde o malware é invocado diretamente com sua string homônima para validar que a detecção primária do SOC para este ator de ameaça está funcionando. Lançaremos dois processos separados: um simulando o RAT CornFlake e outro simulando o stealer ChocoShell.

  • Script de Teste de Regressão:

    # Script de simulação para acionar as regras de detecção do CornFlake e ChocoShell.
    # Isso imita os argumentos de linha de comando usados pelo malware.
    
    Write-Host "[+] Iniciando Simulação de Malware..." -ForegroundColor Cyan
    
    # Simular execução do CornFlake RAT
    Write-Host "[+] Executando simulação do CornFlake..." -ForegroundColor Yellow
    Start-Process "cmd.exe" -ArgumentList "/c echo Simulando execução do malware CornFlake" -WindowStyle Hidden
    
    # Simular execução do ChocoShell Stealer
    Write-Host "[+] Executando simulação do ChocoShell..." -ForegroundColor Yellow
    Start-Process "powershell.exe" -ArgumentList "-Command `"Write-Output 'Executando módulo stealer do ChocoShell';`"" -WindowStyle Hidden
    
    Write-Host "[+] Comandos de simulação enviados." -ForegroundColor Green
  • Comandos de Limpeza:

    # Nenhum arquivo persistente foi criado, mas garantimos que quaisquer instâncias de cmd/powershell geradas sejam encerradas.
    Stop-Process -Name "cmd" -ErrorAction SilentlyContinue
    Stop-Process -Name "powershell" -ErrorAction SilentlyContinue
    Write-Host "[+] Limpeza completa." -ForegroundColor Cyan