1. Een campagne die gelinkt is aan Midnight Blizzard, specifiek de subgroep Storm-2945, maakt gebruik van captive portals om malware te verspreiden, gegevens te stelen en toegang te krijgen tot bedrijfsaccounts. Deze operatie, genaamd CaptiveCrunch, is wereldwijd gericht op reizigers via hotels en andere locaties met captive-portalapparatuur in meerdere landen. Bewijs suggereert dat compromissen gedeelde captive-portal-diensten kunnen betreffen.
2. CaptiveCrunch begint wanneer aanvallers DNS- en HTTP-verkeer op gastnetwerken manipuleren, waardoor gebruikers via door hen gecontroleerde infrastructuur worden omgeleid. De aanvallers richten zich op gebruikers tijdens het verbinden met netwerken door legitieme webpagina's te vervangen door valse update- of inlogverzoeken. De aangepaste pagina's kunnen zich voordoen als browser- of besturingssysteemupdates en maken gebruik van ClickFix-technieken, waarbij gebruikers worden verleid tot het uitvoeren van een reparatie- of verificatiestap. Dit verandert bekende waarschuwingen in een distributiekanaal voor kwaadaardige payloads.
3. Netwerkmanipulatie werd voor het eerst waargenomen in mei 2026. Op 5 oktober 2026 werd vernieuwde activiteit gerapporteerd die begon op 29 september 2026.
4. Een belangrijk implantaat, CornFlake, toont een vals voortgangsvenster terwijl het zichzelf kopieert naar een map met toepassingsgegevens en verschillende mechanismen creëert om na herstart opnieuw op te starten. CornFlake maskeert zich als een Windows-service genaamd Cloud Sync Service om onopgemerkt te blijven en toegang te behouden. Een Rust-variant van CornFlake is waargenomen, wat duidt op voortdurende AI-ondersteunde malwareontwikkeling.
5. Gesteelde wachtwoorden en cloud-sessietokens kunnen bedrijfsdiensten blootleggen. De campagne leidt ook sommige slachtoffers om naar lookalike online-service domeinen voor adversary-in-the-middle phishing.
6. Device-code phishing kan slachtoffers overhalen om een authenticatiesessie van een aanvaller goed te keuren. Een gebruiker kan gevraagd worden om een device code in te voeren op een echte inlogpagina, maar de code autoriseert de sessie van de aanvaller.
7. ChocoShell is een in-memory PowerShell infostealer die zich richt op browsercookies, opgeslagen wachtwoorden, Microsoft 365 single sign-on tokens en opgeslagen Wi-Fi credentials. ChocoShell kan browser-encryptiesleutels ophalen en browser-debugfuncties gebruiken om leesbare cookies te verkrijgen, wat aanээvallers toegang geeft tot geauthenticeerde cloud-sessies zonder alleen op een wachtwoord te vertrouwen.
8. Er werden ook Android-instructies gezien op ClickFix-pagina's die gebruikers aanmoedigen om een APK-bestand te downloaden en te installeren.
9. Microsoft heeft Windows remote-access trojans waargenomen geschreven in Go, die bestanden en toetsaanslagen kunnen verzamelen, credentials en tokens kunnen stelen, audio of video kunnen opnemen en een remote command shell kunnen openen.
10. Malware probeert detectie te ontwijken door Windows anti-malware scancontroles uit te schakelen, te controleren op analyseomgevingen en vermomde HTTPS-paden te gebruiken. De malware kan privileges verhogen, gestolen data comprimeren en naar de command-and-control server sturen voordat tijdelijke sporen worden verwijderd.
11. Het wordt aangeraden om hotel-, conferentie-, luchthaven- en andere draadloze gastnetwerken als onbetrouwbaar te beschouwen. Een mobiele hotspot of een ander privéverbinding verdient de voorkeur wanneer praktisch.
12. Downloads aangeboden door een captive portal moeten worden vermeden, en updates moeten alleen via normale besturingssysteem- of browser-updatekanalen worden bevestigd. Organisaties wordt geadviseerd om te voorkomen dat beheerde apparaten verbinding maken met niet-goedgekeurde Wi-Fi-netwerken waar mogelijk en om reisrouters of hotspots te gebruiken die versleutelde verbindingen met vertrouwde infrastructuur tot stand brengen.
13. Personeel mag nooit bedrijfscredentials hergebruiken op een registratiepagina van een gastnetwerk of prompts volgen om commando's in PowerShell of andere systeembesturingstools te plakken.
14. Identiteitsverdedigingen zijn net zo belangrijk als endpointcontroles. Er wordt geadviseerd om passkeys en phishing-bestendige multifactorauthenticatie te gebruiken, device-codeauthenticatie te beperken tot vereiste gevallen, en sign-in risicobeleid te gebruiken om verdachte toegang uit te dagen of te blokkeren.
15. Beveiligingsteams moeten de genoemde infrastructuur, onverwachte downloads na connectiviteitstests en CornFlake-artefacten onderzoeken.
Popup content goes here.
Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.
Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!