Newsfacts.info
    article New Article
    fact_check View Source
    vpn_key Users
    rss_feed Feed Settings
    article Adverts
    leaderboard Stats
    view_list Logs
fact_check Nieuws vpn_key Admin person Inloggen receipt Adverteren info Over

 
  • 06 oktober 2026 om 12:58 | person_outline 17 🙂

    Honderden reizigers getroffen door geavanceerde cyberaanval via hotels.

    Afbeelding is gegenereerd.
Een campagne genaamd CaptiveCrunch, die verband houdt met de cybercriminele groep Midnight Blizzard en de subgroep Storm-2945, richt zich wereldwijd op reizigers door gebruik te maken van captive portals in hotels en andere locaties. Het doel is het verspreiden van malware, het stelen van gegevens en het verkrijgen van toegang tot bedrijfsaccounts. Er is bewijs dat deze aanvallen mogelijk gebruikmaken van gedeelde captive-portal-diensten.

De aanval begint met het manipuleren van DNS- en HTTP-verkeer op gastnetwerken, waardoor gebruikers via door de aanvallers gecontroleerde infrastructuur worden omgeleid. Legitieme webpagina's worden vervangen door valse update- of inlogverzoeken, vaak vermomd als browser- of besturingssysteemupdates. Hierbij wordt gebruikgemaakt van ClickFix-technieken, waarbij gebruikers worden verleid tot het uitvoeren van een reparatie- of verificatiestap, wat waarschuwingen verandert in distributiekanalen voor kwaadaardige software.

Netwerkmanipulatie werd voor het eerst waargenomen in mei 2026. Op 5 oktober 2026 werd vernieuwde activiteit gerapporteerd die begon op 29 september 2026.

Een cruciaal onderdeel van de aanval is het implantaat CornFlake. Dit toont een vals voortgangsvenster terwijl het zichzelf kopieert naar een map met toepassingsgegevens en mechanismen creëert om na een herstart opnieuw actief te worden. CornFlake vermomt zich als een Windows-service genaamd "Cloud Sync Service" om detectie te ontwijken en toegang te behouden. Er is een variant van CornFlake in Rust waargenomen, wat duidt op voortdurende ontwikkeling van AI-ondersteunde malware.

De gestolen wachtwoorden en cloud-sessietokens kunnen bedrijfsdiensten blootleggen. De campagne leidt slachtoffers ook om naar online-service domeinen die lijken op legitieme sites, voor phishing-aanvallen van het type adversary-in-the-middle.

Device-code phishing kan slachtoffers ertoe aanzetten om een authenticatiesessie van een aanvaller goed te keuren. Gebruikers kunnen gevraagd worden een code in te voeren op een echte inlogpagina, die vervolgens de sessie van de aanvaller autoriseert.

ChocoShell is een in-memory PowerShell infostealer die zich richt op browsercookies, opgeslagen wachtwoorden, Microsoft 365 single sign-on tokens en opgeslagen Wi-Fi-gegevens. Het kan browser-encryptiesleutels ophalen en browser-debugfuncties gebruiken om leesbare cookies te verkrijgen, waardoor aanvallers toegang krijgen tot geauthenticeerde cloud-sessies zonder een wachtwoord nodig te hebben.

Op ClickFix-pagina's werden ook instructies voor Android aangetroffen, die gebruikers aansporen een APK-bestand te downloaden en te installeren.

Microsoft heeft trojans voor externe toegang in Windows waargenomen, geschreven in Go. Deze kunnen bestanden en toetsaanslagen verzamelen, gegevens en tokens stelen, audio of video opnemen en een externe command-shell openen.

De malware probeert detectie te ontwijken door Windows anti-malware scancontroles uit te schakelen, te controleren op analyseomgevingen en vermomde HTTPS-paden te gebruiken. De malware kan verhoogde privileges verkrijgen, gestolen data comprimeren en versturen naar de command-and-control server, waarna tijdelijke sporen worden verwijderd.

Het wordt aangeraden om hotel-, conferentie-, luchthaven- en andere draadloze gastnetwerken als onbetrouwbaar te beschouwen. Een mobiele hotspot of een andere privéverbinding verdient de voorkeur waar mogelijk.

Downloads die worden aangeboden via een captive portal moeten worden vermeden. Updates moeten uitsluitend via de normale updatekanalen van het besturingssysteem of de browser worden bevestigd. Organisaties wordt geadviseerd om te voorkomen dat beheerde apparaten verbinding maken met niet-goedgekeurde Wi-Fi-netwerken en om reisrouters of hotspots te gebruiken die versleutelde verbindingen met vertrouwde infrastructuur tot stand brengen.

Personeel mag nooit bedrijfscredentials hergebruiken op een registratiepagina van een gastnetwerk of prompts volgen om commando's in PowerShell of andere systeembesturingstools te plakken.

Identiteitsbeveiliging is net zo belangrijk als endpointcontroles. Er wordt geadviseerd om passkeys en phishing-bestendige multifactorauthenticatie te gebruiken, device-codeauthenticatie te beperken tot vereiste gevallen, en sign-in risicobeleid te gebruiken om verdachte toegang te bevragen of te blokkeren.

Beveiligingsteams wordt aangeraden de genoemde infrastructuur, onverwachte downloads na connectiviteitstests en CornFlake-artefacten te onderzoeken.
 
Facts

1. Een campagne die gelinkt is aan Midnight Blizzard, specifiek de subgroep Storm-2945, maakt gebruik van captive portals om malware te verspreiden, gegevens te stelen en toegang te krijgen tot bedrijfsaccounts. Deze operatie, genaamd CaptiveCrunch, is wereldwijd gericht op reizigers via hotels en andere locaties met captive-portalapparatuur in meerdere landen. Bewijs suggereert dat compromissen gedeelde captive-portal-diensten kunnen betreffen.
2. CaptiveCrunch begint wanneer aanvallers DNS- en HTTP-verkeer op gastnetwerken manipuleren, waardoor gebruikers via door hen gecontroleerde infrastructuur worden omgeleid. De aanvallers richten zich op gebruikers tijdens het verbinden met netwerken door legitieme webpagina's te vervangen door valse update- of inlogverzoeken. De aangepaste pagina's kunnen zich voordoen als browser- of besturingssysteemupdates en maken gebruik van ClickFix-technieken, waarbij gebruikers worden verleid tot het uitvoeren van een reparatie- of verificatiestap. Dit verandert bekende waarschuwingen in een distributiekanaal voor kwaadaardige payloads.
3. Netwerkmanipulatie werd voor het eerst waargenomen in mei 2026. Op 5 oktober 2026 werd vernieuwde activiteit gerapporteerd die begon op 29 september 2026.
4. Een belangrijk implantaat, CornFlake, toont een vals voortgangsvenster terwijl het zichzelf kopieert naar een map met toepassingsgegevens en verschillende mechanismen creëert om na herstart opnieuw op te starten. CornFlake maskeert zich als een Windows-service genaamd Cloud Sync Service om onopgemerkt te blijven en toegang te behouden. Een Rust-variant van CornFlake is waargenomen, wat duidt op voortdurende AI-ondersteunde malwareontwikkeling.
5. Gesteelde wachtwoorden en cloud-sessietokens kunnen bedrijfsdiensten blootleggen. De campagne leidt ook sommige slachtoffers om naar lookalike online-service domeinen voor adversary-in-the-middle phishing.
6. Device-code phishing kan slachtoffers overhalen om een authenticatiesessie van een aanvaller goed te keuren. Een gebruiker kan gevraagd worden om een device code in te voeren op een echte inlogpagina, maar de code autoriseert de sessie van de aanvaller.
7. ChocoShell is een in-memory PowerShell infostealer die zich richt op browsercookies, opgeslagen wachtwoorden, Microsoft 365 single sign-on tokens en opgeslagen Wi-Fi credentials. ChocoShell kan browser-encryptiesleutels ophalen en browser-debugfuncties gebruiken om leesbare cookies te verkrijgen, wat aanээvallers toegang geeft tot geauthenticeerde cloud-sessies zonder alleen op een wachtwoord te vertrouwen.
8. Er werden ook Android-instructies gezien op ClickFix-pagina's die gebruikers aanmoedigen om een APK-bestand te downloaden en te installeren.
9. Microsoft heeft Windows remote-access trojans waargenomen geschreven in Go, die bestanden en toetsaanslagen kunnen verzamelen, credentials en tokens kunnen stelen, audio of video kunnen opnemen en een remote command shell kunnen openen.
10. Malware probeert detectie te ontwijken door Windows anti-malware scancontroles uit te schakelen, te controleren op analyseomgevingen en vermomde HTTPS-paden te gebruiken. De malware kan privileges verhogen, gestolen data comprimeren en naar de command-and-control server sturen voordat tijdelijke sporen worden verwijderd.
11. Het wordt aangeraden om hotel-, conferentie-, luchthaven- en andere draadloze gastnetwerken als onbetrouwbaar te beschouwen. Een mobiele hotspot of een ander privéverbinding verdient de voorkeur wanneer praktisch.
12. Downloads aangeboden door een captive portal moeten worden vermeden, en updates moeten alleen via normale besturingssysteem- of browser-updatekanalen worden bevestigd. Organisaties wordt geadviseerd om te voorkomen dat beheerde apparaten verbinding maken met niet-goedgekeurde Wi-Fi-netwerken waar mogelijk en om reisrouters of hotspots te gebruiken die versleutelde verbindingen met vertrouwde infrastructuur tot stand brengen.
13. Personeel mag nooit bedrijfscredentials hergebruiken op een registratiepagina van een gastnetwerk of prompts volgen om commando's in PowerShell of andere systeembesturingstools te plakken.
14. Identiteitsverdedigingen zijn net zo belangrijk als endpointcontroles. Er wordt geadviseerd om passkeys en phishing-bestendige multifactorauthenticatie te gebruiken, device-codeauthenticatie te beperken tot vereiste gevallen, en sign-in risicobeleid te gebruiken om verdachte toegang uit te dagen of te blokkeren.
15. Beveiligingsteams moeten de genoemde infrastructuur, onverwachte downloads na connectiviteitstests en CornFlake-artefacten onderzoeken.

https://newsfacts.info

 
  • 🙂
 
Facts
https://newsfacts.info
Popup
SLUITEN

Popup content goes here.

Nog geen account? Klik hier om te registreren!

Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.

Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!

Login
  • Gebruikersnaam
  • Wachtwoord

Nog geen account? Registreren is gratis!

Registeer een gratis account
SLUITEN
  • Gebruikersnaam
  • Volledige Naam
  • Wachtwoord
  • Herhaal Wachtwoord
Accountinstellingen
SLUITEN
  • Lettertype grootte
  • Gebruikersnaam
  • Volledige Naam
  • Credits
  • Gereserveerde Credits
  • FCM Token
  • Wachtwoord
  • Wachtwoord Herhalen
Showing Log Record
SLUITEN

Advertentietegoed kopen

  • Wat is advertentietegoed?

    Advertentietegoed wordt gebruikt om jouw advertenties aan onze bezoekers te tonen. Voor een bedrag van €10,- ontvang je 10.000 credits. Deze credits vertegenwoordigen elke keer dat jouw advertentie aan een bezoeker wordt getoond, oftewel een 'view'. Het mooie is dat je deze credits over meerdere advertenties kunt verdelen, afhankelijk van jouw marketingbehoeften.

    Wat gebeurt er als mijn credits op zijn?

    Zodra de credits voor een specifieke advertentie op zijn, wordt die advertentie niet meer getoond aan onze bezoekers. Dit zorgt ervoor dat je jouw advertentiebudget efficiënt kunt beheren en gericht kunt investeren in de advertenties die het meest effectief zijn.

  • Aankoopbedrag
    €  
  • Tegoed

Advertentie aanpassen

 
  • Profiel Tegoed:
    Advertentie Tegoed:
  • Tegoed toevoegen / opnemen
    MAX