Microsoft в свежем отчёте описала операцию CaptiveCrunch: атакующие, получившие контроль над гостиничными сетями, подменяют обновления браузера и операционной системы и заражают ноутбуки постояльцев трояном удалённого доступа CornFlake. Имплант умеет снимать изображение с веб-камеры, записывать звук с микрофона и перехватывать нажатия клавиш.
Как устроена атака
На сетях, которые исследовала компания ReliaQuest, шлюз captive portal одновременно выполнял роль DNS-резолвера для подключённых устройств. Административный контроль над шлюзом позволял подделывать DNS-ответы и перенаправлять трафик — например, проверку подключения ноутбука на фейковое обновление браузера или ОС. На некоторых страницах использовались инструкции ClickFix: жертве предлагали открыть терминал или другую утилиту Windows и выполнить присланную команду.
Важная оговорка: шлюз лишь направляет пользователя туда, куда нужно атакующему, но не заражает устройство молча — жертва всё равно должна скачать и запустить полезную нагрузку.
Microsoft наблюдает манипуляции трафиком с начала мая в гостиничных сетях нескольких стран. Названия отелей, площадок или вендоров captive portal не раскрываются. С 16 июля часть лендингов CaptiveCrunch перенаправляет гостей в поток ввода кода устройства Microsoft: введя присланный атакующим код на легитимной странице входа, злоумышленник получает сессию, удовлетворяющую требованиям многофакторной аутентификации. Microsoft рекомендует блокировать этот поток через Conditional Access там, где он не нужен.
Что делает CornFlake
Имплант написан на Go, копирует себя в %APPDATA%\svchost32\svchost32.exe и регистрирует службу svchost32 с отображаемым именем Cloud Sync Service; фейковое окно прогресса отвлекает жертву, пока идёт установка. CornFlake делает скриншоты по простою, записывает буфер обмена с заголовком активного окна, крадёт куки браузера и сохранённые пароли — включая куки, защищённые Chrome App-Bound Encryption, — сканирует съёмные носители и открывает удалённую оболочку. Для закрепления используются ключ реестра Run и запланированное задание, а сторожевой механизм восстанавливает персистентность, если защита её удалит.
Второй инструмент — ChocoShell, стилер на PowerShell, работающий в памяти: он собирает токены доступа Microsoft 365 и Azure Active Directory, а также токены Web Account Manager из файлов .tbres в кэше Token Broker. Это позволяет повторно использовать сессии без куки браузера.
Кто стоит за операцией: атрибуция
Microsoft связывает CaptiveCrunch с кластером Storm-2945 и оценивает его как операционный субкластер группы Midnight Blizzard (она же APT29 и Cozy Bear). Правительства США и Великобритании относят более широкую группу APT29 к российской Службе внешней разведки (СВР). Связь CaptiveCrunch именно со Storm-2945 — оценка Microsoft, независимого публичного технического подтверждения ей пока нет. ReliaQuest, задокументировавшая те же домены за восемь дней до отчёта Microsoft, остановилась перед атрибуцией: торговые приёмы напоминали APT28, но оценка основана лишь на пересечении TTP.
Что делать командированным сотрудникам
ReliaQuest советует постоянный VPN с полным туннелированием: тогда DNS-запросы уходят в корпоративные резолверы до того, как их перехватит шлюз отеля. Путешественникам — не принимать обновления ПО, сертификаты, утилиты и средства устранения неполадок, предлагаемые через captive portal. Рекомендация универсальна и не зависит от страны: для российских ИТ-отделов это повод заранее напомнить командированным о включении корпоративного VPN до подключения к гостиничной сети.
Источник: thehackernews.com