CaptiveCrunch:Midnight Blizzard 借强制门户劫持全球旅客流量投递恶意软件并窃取凭证
📖 本页为 ztpop.net 对权威原始来源的「策展索引」——仅整理呈现原始出处与原文要点,一切以原文为准。原文:CaptiveCrunch: Midnight Blizzard targets travelers worldwide for malware delivery and credential theft(Microsoft,2026-07-31)。
概述
Microsoft Threat Intelligence 于 2026 年 7 月 31 日发布研究,披露一场被命名为 CaptiveCrunch 的攻击行动。该行动由 Storm-2945(俄罗斯 SVR 背景的 Midnight Blizzard,亦称 NOBELIUM 的一个作战子集群)主导,自 2026 年 5 月初起,通过操纵全球酒店、会议中心等场所 captive portal(强制门户)网络的 DNS 与 HTTP 流量,将旅客重定向至攻击者控制的设施,实施 AiTM(中间人)钓鱼、设备码(device code)凭证窃取,并投递 Windows 远程访问木马(RAT)与信息窃取程序。
归属与命名
- 战役名称:CaptiveCrunch(微软归因并命名)
- 实施者:Storm-2945,Midnight Blizzard(NOBELIUM)的作战子集群
- 关联参照:Storm-2372(Midnight Blizzard 初始访问子群)、Forest Blizzard(2026 年 4 月公开披露的 DNS 劫持行动,TTP 相似)
微软在调查中感谢 Anthropic 与 OpenAI 的协作支持,并指出 Storm-2945 在相当大比例的运营中借助 AI 提升效率。
攻击链与时间线
- 2026 年 2 月起:Storm-2945 开展 AI 增强的设备码 / OAuth 钓鱼,导向 Entra 设备注册与 Microsoft 365 数据收集。
- 2026 年 5 月初起:开始操纵 captive portal 网络的 DNS / HTTP 流量(CaptiveCrunch 起点)。
- 2026 年 7 月 16 日:观测到落地页将用户重定向至 device code 认证流。
- 2026 年 7 月 23 日:ReliaQuest 报告部分活动利用模仿 Microsoft 在线服务的 doppelganger 域,实施后续 AiTM 钓鱼(滥用 Microsoft Entra ID 的 device code 认证流)。
攻击者在受害系统上投递伪装成浏览器或操作系统更新的恶意软件(多种 ClickFix 技术诱使用户手动下载执行),并针对 Android 设备给出安装 APK 的指令。
恶意软件
CornFlake(Golang 编写 Windows RAT)
- 将自身复制至
%APPDATA%\svchost32\svchost32.exe,注册服务名svchost32,显示名 “Cloud Sync Service”。 - 单次外泄上限:每周期 1,000 个文件或 500 MB。
- 安全态势扫描收集 18 类主机情报;持久化方式包括 Windows 服务、注册表 Run 键、计划任务与看门狗。
ChocoShell(PowerShell 信息窃取程序)
- 硬编码 C2:
213.145.86[.]112;支持三种静默 UAC 绕过(SilentCleanup / wsreset.exe / sdclt.exe)。 - 针对 Chromium 系与 Firefox 系共十余种浏览器窃取凭证。
FruitStone(C2 面板)
- 版本伪装为 “CloudSync Console” / “Acuity Systems, Inc. — Cloud Infrastructure Portal v3.2.1”。
入侵指标(IoC)
| 类型 | 指标 | 用途 / 时间 |
|---|---|---|
| 域名 | ms365-device[.]com | CaptiveCrunch DCF 重定向(2026-07-23) |
| 域名 | ms365-live[.]com | CaptiveCrunch DCF 重定向(2026-05-14) |
| 域名 | m365-owa[.]com | CaptiveCrunch AiTM 设施(2026-07-20) |
| 域名 | owa-ms365[.]com | CaptiveCrunch AiTM 设施(2026-07-16) |
| IP | 31.57.243[.]154 | AiTM(2026-07-16) |
| IP | 38.146.28[.]75 | AiTM(2026-07-01) |
| IP | 38.146.28[.]132 | DNS 解析器(2026-07-15) |
| IP | 104.194.159[.]150 | AiTM(2026-04-28) |
| IP | 107.189.26[.]194 | ChocoShell C2 / DNS 解析器(2026-02-27) |
| IP | 213.145.86[.]112 | ChocoShell C2(2026-07-01) |
| 文件哈希 (SHA-256) | 918fa52ae45ed60ba7cc8bdc99c3cbe9ab92e0375ec31fc05d0d4513be11c593 | CornFlake(2026-07-03) |
| 文件哈希 (SHA-256) | be99857449d2856dd5a84e21c8a3d5e0e01456adb44062ddec5a6b4970d8d42c | ChocoShell(2026-07-10) |
| 文件路径 | %APPDATA%\svchost32\svchost32.exe | CornFlake 副本 |
缓解建议
- 降低对酒店 / 访客网络的信任:优先使用移动热点或 eSIM 等私有连接;通过 MDM 禁止托管设备手动配置 Wi-Fi;使用企业级旅行路由器建立加密隧道;勿通过 captive portal 下载更新 / 证书 / 工具。
- 强化身份与访问:教育用户识别 ClickFix 提示与“粘贴即运行”指令;采用无密码(passkeys)与 MFA 并结合条件访问;尽可能在 Entra ID 条件访问中阻止 device code 流;部署登录风险策略自动响应。
- 减少 captive portal 注册暴露:不在酒店 / 会议注册页复用企业凭证;评估场所无线是否必需。
- 检测与狩猎:在 Defender for Endpoint / Microsoft Sentinel 中针对上述 IoC、文件路径(CornFlake 服务注册、ChocoShell AMSI 篡改)与 C2 连接配置高级狩猎查询。
本页为对 Microsoft 原始研究的策展索引,技术细节与完整狩猎查询请以原文为准。
了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。
相关文章
—— ztpop.net 策展(译自 Microsoft 原始发布,内容以原文为准)
