【安全资讯】俄罗斯间谍利用公共Wi-Fi传播恶意软件

安恒恒脑 2026-08-03 19:00:42 332人浏览

概要:

微软披露,俄罗斯对外情报局(SVR)下属黑客组织Storm-2945(又称Midnight Blizzard)正针对酒店、会议中心等公共场所的公共Wi-Fi网络发起攻击,通过入侵强制门户网络,向用户传播信息窃取程序、键盘记录器等恶意软件。该行动代号“CaptiveCrunch”,自2026年2月起活跃,利用中间人攻击技术操纵用户流量,实施恶意软件分发和设备码钓鱼,对用户数据安全构成严重威胁。

主要内容:

微软与ReliaQuest合作,确认Storm-2945是SVR下属的精英黑客团队,其攻击目标锁定酒店、会议中心等 hospitality 行业的公共Wi-Fi用户。攻击者首先入侵强制门户网络,获取网络层控制权,然后通过操纵DNS和HTTP流量,将用户重定向至攻击者控制的基础设施,实现中间人(AitM)攻击。攻击者利用操作系统连接检查机制,弹出仿冒的更新提示,采用ClickFix手法,诱骗用户安装恶意软件。

该行动主要投放名为CornFlake的Windows远程访问木马(RAT),以Go语言编写,具备键盘记录、屏幕截图、音频视频监控、浏览器凭据窃取、文件外传等功能,并通过本地HTTP API服务器实现模块化扩展,可加载ChocoShell等额外载荷。ChocoShell是一款基于PowerShell的信息窃取工具,完全在内存中运行,专门窃取浏览器会话Cookie、保存的密码、SSO令牌和Wi-Fi凭据。

此外,攻击还涉及设备码钓鱼,利用合法的OAuth流程,诱导用户在合法微软认证页面输入攻击者提供的设备码,从而授权攻击者访问受害者的Microsoft 365账户,绕过MFA。微软建议用户避免使用公共Wi-Fi,优先使用个人热点,并建议组织禁用设备码认证流程,以防范此类攻击。
恶意软件 钓鱼攻击 中间人攻击 数据泄露 酒店行业 科技公司
    0条评论
    0
    0
    分享
    安全星图平台专注于威胁情报的收集、处理、分析、应用,定期提供高质量的威胁情报。