CaptiveCrunch:Midnight Blizzard 借强制门户劫持全球旅客流量投递恶意软件并窃取凭证

Microsoft Threat Intelligence 披露 CaptiveCrunch 行动:俄罗斯背景的 Midnight Blizzard(Storm-2945)通过操纵酒店等场所强制门户网络流量,实施 AiTM / 设备码钓鱼并投递 CornFlake、ChocoShell 等恶意软件,目标为全球旅客。

📖 本页为 ztpop.net 对权威原始来源的「策展索引」——仅整理呈现原始出处与原文要点,一切以原文为准。原文:CaptiveCrunch: Midnight Blizzard targets travelers worldwide for malware delivery and credential theft(Microsoft,2026-07-31)。

概述

Microsoft Threat Intelligence 于 2026 年 7 月 31 日发布研究,披露一场被命名为 CaptiveCrunch 的攻击行动。该行动由 Storm-2945(俄罗斯 SVR 背景的 Midnight Blizzard,亦称 NOBELIUM 的一个作战子集群)主导,自 2026 年 5 月初起,通过操纵全球酒店、会议中心等场所 captive portal(强制门户)网络的 DNS 与 HTTP 流量,将旅客重定向至攻击者控制的设施,实施 AiTM(中间人)钓鱼、设备码(device code)凭证窃取,并投递 Windows 远程访问木马(RAT)与信息窃取程序。

归属与命名

微软在调查中感谢 Anthropic 与 OpenAI 的协作支持,并指出 Storm-2945 在相当大比例的运营中借助 AI 提升效率。

攻击链与时间线

攻击者在受害系统上投递伪装成浏览器或操作系统更新的恶意软件(多种 ClickFix 技术诱使用户手动下载执行),并针对 Android 设备给出安装 APK 的指令。

恶意软件

CornFlake(Golang 编写 Windows RAT)

ChocoShell(PowerShell 信息窃取程序)

FruitStone(C2 面板)

入侵指标(IoC)

类型指标用途 / 时间
域名ms365-device[.]comCaptiveCrunch DCF 重定向(2026-07-23)
域名ms365-live[.]comCaptiveCrunch DCF 重定向(2026-05-14)
域名m365-owa[.]comCaptiveCrunch AiTM 设施(2026-07-20)
域名owa-ms365[.]comCaptiveCrunch AiTM 设施(2026-07-16)
IP31.57.243[.]154AiTM(2026-07-16)
IP38.146.28[.]75AiTM(2026-07-01)
IP38.146.28[.]132DNS 解析器(2026-07-15)
IP104.194.159[.]150AiTM(2026-04-28)
IP107.189.26[.]194ChocoShell C2 / DNS 解析器(2026-02-27)
IP213.145.86[.]112ChocoShell C2(2026-07-01)
文件哈希 (SHA-256)918fa52ae45ed60ba7cc8bdc99c3cbe9ab92e0375ec31fc05d0d4513be11c593CornFlake(2026-07-03)
文件哈希 (SHA-256)be99857449d2856dd5a84e21c8a3d5e0e01456adb44062ddec5a6b4970d8d42cChocoShell(2026-07-10)
文件路径%APPDATA%\svchost32\svchost32.exeCornFlake 副本

缓解建议

本页为对 Microsoft 原始研究的策展索引,技术细节与完整狩猎查询请以原文为准。

了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。

相关文章


—— ztpop.net 策展(译自 Microsoft 原始发布,内容以原文为准)