公开英文机构资讯翻译整理 - 网站地图

午夜暴雪向全球旅客投放恶意软件窃取凭据

时间:2026-10-10 02:40:47 来源:数字安全观察 作者:数字安全观察 阅读:127次
自2026年5月初起,微软威胁情报持续追踪到Storm-2945(Midnight Blizzard的子集群)正针对全球范围内依赖强制门户网络服务的酒店业系统,展开广泛但目标明确的流量操纵攻击。尽管其部分战术、技术与流程(TTP)与我们于2026年4月披露的Forest Blizzard DNS劫持操作存在相似之处,我们仍将此次命名为CaptiveCrunch的攻击活动归因于Storm-2945。正如ReliaQuest于7月23日报道所述,该活动的一部分利用仿冒微软在线服务的“分身”域名,实施后续的中间人(AitM)钓鱼操作,并滥用Microsoft Entra ID中的设备代码认证流程。微软威胁情报还发现,存在主动的流量操纵攻击,导致受影响系统被投放恶意软件。我们观察到,Storm-2945在相当一部分操作中借助了人工智能的支持。今天,我们分享关于这些持续入侵的发现,旨在提升对此威胁的认识,并协助客户保护其设备,尤其是在出行期间。我们提供了对Storm-2945与Midnight Blizzard关系的评估,以及对CaptiveCrunch活动的分析,详细说明了这些操作中使用的恶意软件和攻击手法。我们还提供了缓解、检测和搜寻指南,以帮助组织识别并防御Storm-2945及相关活动。微软威胁情报感谢我们的合作伙伴Anthropic和OpenAI在此次调查中的协作与支持。## CaptiveCrunch活动自2026年2月以来,Storm-2945开展了AI增强的操作,包括针对性的设备代码和OAuth代码钓鱼活动,导致Entra设备注册及后续从Microsoft 365收集数据。自2026年5月初以来,微软威胁情报观察到Storm-2945操纵来自强制门户服务网络的DNS和HTTP流量,将用户流量重定向至攻击者控制的基础设施。尽管我们对强制门户网络初始入侵向量的调查仍在进行中,但我们观察到多个受影响网络所使用的设备和管理系统存在显著共性。这些相似性表明,该活动可能不仅限于对个别场所的孤立入侵,还可能反映了对强制门户生态系统部分共享服务的访问。作为CaptiveCrunch活动的一部分,Storm-2945利用其AitM位置,将用户重定向至攻击者控制的钓鱼基础设施,并针对用户浏览器发出的自动连接检查,投放伪装成浏览器或操作系统更新的恶意软件。已投放多种变体,包括用Golang编译的完整功能Windows远程访问木马(RAT),具备系统枚举、文件与键盘记录收集、凭据和会话令牌窃取、音频和视频监控、可移动介质监测,以及为攻击者提供受感染系统远程Shell等功能。攻击者基础设施利用多种ClickFix技术诱使用户下载并执行恶意软件:除了针对Windows系统的恶意软件变体外,微软威胁情报还注意到迹象表明,攻击者可能正在针对Android设备使用类似技术,因为ClickFix落地页也包含针对Android设备下载并安装APK文件的说明。迄今为止,微软已在多个国家的酒店业相关组织及其他由强制门户设备服务的网络中,识别出广泛的Wi-Fi网络入侵。ReliaQuest不仅在酒店,还在会议中心和其他共享场所发现了此活动,并评估认为该活动的目标是获取企业出差人员的账户访问权限。## Storm-2945与Midnight Blizzard原文内容较长,本文保留主要内容节选;完整信息请参考下方来源链接。来源:Microsoft Security Blog;内容经中文翻译改写,采集时间:2026-08-25 21:45:32。

(责任编辑:数字安全观察)

相关内容
  • 微软获评KuppingerCole云原生应用保护平台领导力指南领导者
  • 系统更新基础知识:别再点稍后提醒了
  • 手机电脑隐私怎么保护?普通人必知的5个技巧
  • 网络小白必看!从零学网络知识,这篇新手教程太接地气了
  • AI零信任新工具与指南:护航AI代理及DevSecOps
  • 推进AI零信任:新工具与指南保障AI代理及DevSecOps安全
  • 从公开诱饵到隐蔽入口:macOS ClickFix攻击如何学会隐藏
  • 微软入选2026年Frost Radar™云工作负载保护平台领导者榜单
推荐内容
  • ChainDrop供应链攻击中的自传播蠕虫分析
  • 测量总不准别慌!科学风险防范5招教你避开坑
  • 微软Defender于QNET事件中128秒拦截勒索软件
  • 微软Defender于QNET事件中128秒拦截勒索软件
  • 推进AI零信任:新工具与指南保障AI代理及DevSecOps安全
  • ChainDrop供应链攻击:自传播蠕虫剖析