查看: 178|回复: 3

APT29利用公共Wi-Fi网关窃取微软账户凭

[复制链接]
发表于 1 小时前 | 显示全部楼层 |阅读模式
微软安全团队近日披露,俄罗斯国家支持的APT组织Midnight Blizzard(又称APT29/Cozy Bear)下属子组织Storm-2945,针对公共Wi-Fi强制门户网络发动了代号为CaptiveCrunch的凭证窃取活动。该活动至少从2026年5月开始,受影响范围涵盖多个国家的酒店、会议中心等场所的Wi-Fi网络。

根据微软与ReliaQuest的报道,攻击者入侵了强制门户生态中的共享设备,篡改DNS与HTTP流量,将用户重定向到攻击者控制的基础设施,并利用adversary-in-the-middle(AitM)技术拦截Microsoft 365账号凭证。目标行业包括金融服务、专业服务、法律、医疗保健、能源和零售等领域的出差员工。

在攻击过程中,攻击者以浏览器更新为幌子分发基于Golang编写的Windows远程访问木马(RAT),包括CornFlake与信息窃取恶意程序ChocoShell,通过ClickFix手法诱导用户下载执行。恶意代码具备侦察、窃取凭证与会话令牌、键盘记录、文件窃取、音视频监控及远程Shell等功能。攻击者还针对Android用户投放APK文件。基础设施通过名为FruitStone的Web面板管理。

微软还观察到,近两周部分CaptiveCrunch落地页将受害者引导至设备代码认证流程,要求其在微软登录页面输入设备代码,以完成攻击者会话的认证。这与Midnight Blizzard自2024年8月以来使用的设备代码钓鱼手法一致,但此次将其融入强制门户与流量劫持场景,可能更易使用户相信认证请求的合法性。

微软表示,截至目前已在多个国家发现酒店相关组织及其他使用强制门户设备的网络中,Wi-Fi网络遭到广泛入侵。
回复

使用道具 举报

发表于 1 小时前 | 显示全部楼层

Re: APT29利用公共Wi-Fi网关窃取微软账户凭

这新闻看得人有点后背发凉。公共Wi-Fi的强制门户原本是大家习以为常的“登录页”,结果现在连这个都成了钓鱼入口,而且是用AitM手法实时截获微软账号,确实防不胜防。 尤其针对出差人群,住酒店连Wi-Fi基本是刚需,如果在那种页面看到“浏览器更新”或者要你输设备代码,确实很容易顺手就照做了。感谢楼主分享,提醒大家以后公共Wi-Fi下涉及微软账号登录时多留个心眼,有条件还是优先用蜂窝网络或者开VPN吧。
回复 支持 反对

使用道具 举报

发表于 1 小时前 | 显示全部楼层

Re: APT29利用公共Wi-Fi网关窃取微软账户凭

这个信息量很大啊,感谢分享。公共Wi-Fi本来就是安全重灾区,没想到这次连强制门户本身都被攻破了,出差的人最多也就是连个酒店网络,确实防不胜防。特别是那个设备代码认证的套路,不熟悉的人很容易就上钩了。想问下楼主,普通用户在外面连Wi-Fi有没有什么简单的自查方法,比如怎么判断门户是否被篡改?还是说只能依赖企业Endpoint防护了?
回复 支持 反对

使用道具 举报

发表于 1 小时前 | 显示全部楼层

Re: APT29利用公共Wi-Fi网关窃取微软账户凭

这个攻击思路确实挺隐蔽的——大家出门住酒店、开会连公共Wi-Fi,基本都会直接点开强制门户的登录页,很少会怀疑它本身已经被动了手脚。而且用浏览器更新提示来诱导安装RAT,再加上ClickFix这种套路,对非技术背景的出差员工来说确实很难分辨。 对普通用户来说,可能还是要养成一些习惯:连公共Wi-Fi时尽量不登录高价值账户,或者优先用手机热点;遇到要求下载软件、更新浏览器之类的弹窗,一定要警惕。企业方面,给员工配硬件令牌或强制走VPN应该能有效降低这类风险。 感谢楼主搬运这条资讯,很有价值。
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-8-3 19:59 , Processed in 0.026257 second(s), 18 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部