【安全资讯】俄罗斯间谍利用公共Wi-Fi传播恶意软件
概要:
微软披露,俄罗斯对外情报局(SVR)下属黑客组织Storm-2945(又称Midnight Blizzard)正针对酒店、会议中心等公共场所的公共Wi-Fi网络发起攻击,通过入侵强制门户网络,向用户传播信息窃取程序、键盘记录器等恶意软件。该行动代号“CaptiveCrunch”,自2026年2月起活跃,利用中间人攻击技术操纵用户流量,实施恶意软件分发和设备码钓鱼,对用户数据安全构成严重威胁。主要内容:
微软与ReliaQuest合作,确认Storm-2945是SVR下属的精英黑客团队,其攻击目标锁定酒店、会议中心等 hospitality 行业的公共Wi-Fi用户。攻击者首先入侵强制门户网络,获取网络层控制权,然后通过操纵DNS和HTTP流量,将用户重定向至攻击者控制的基础设施,实现中间人(AitM)攻击。攻击者利用操作系统连接检查机制,弹出仿冒的更新提示,采用ClickFix手法,诱骗用户安装恶意软件。该行动主要投放名为CornFlake的Windows远程访问木马(RAT),以Go语言编写,具备键盘记录、屏幕截图、音频视频监控、浏览器凭据窃取、文件外传等功能,并通过本地HTTP API服务器实现模块化扩展,可加载ChocoShell等额外载荷。ChocoShell是一款基于PowerShell的信息窃取工具,完全在内存中运行,专门窃取浏览器会话Cookie、保存的密码、SSO令牌和Wi-Fi凭据。
此外,攻击还涉及设备码钓鱼,利用合法的OAuth流程,诱导用户在合法微软认证页面输入攻击者提供的设备码,从而授权攻击者访问受害者的Microsoft 365账户,绕过MFA。微软建议用户避免使用公共Wi-Fi,优先使用个人热点,并建议组织禁用设备码认证流程,以防范此类攻击。
0条评论
看了这么久,请
登录
,对他说点啥~
0
0
分享
微信扫一扫分享



