关键词

黑客

想象一下:你出差住酒店,连上WiFi准备办公,弹出一个"浏览器更新"提示。你毫不犹豫地点击了"更新"——然后,你的笔记本电脑就被俄罗斯间谍组织控制了。

今天,微软安全团队披露了一个名为CaptiveCrunch的攻击行动——俄罗斯黑客组织Storm-2945(APT29/Cozy Bear的子集群)通过劫持全球多家酒店的WiFi网络,向旅行者推送虚假浏览器更新,传播名为CornFlake间谍软件

━━━━━━━━━━━━━━━━━

事件概述

攻击者:Storm-2945(俄罗斯SVR下属APT29子集群)

披露时间:2026年8月1日

攻击目标:全球多家酒店的旅行者和商务人士

攻击方式:劫持酒店WiFi,推送虚假浏览器/系统更新

恶意软件:CornFlake(Go语言RAT)+ ChocoShell(PowerShell窃取器)

━━━━━━━━━━━━━━━━━

⚡ 攻击手法详解

1️⃣劫持酒店WiFi网关

攻击者获取酒店captive portal(强制门户)网关的管理权限

网关同时作为DNS解析器,攻击者可伪造DNS响应

重定向所有流量到攻击者控制的服务器

2️⃣推送虚假更新

当用户访问任何网站时,网关劫持连接检查

弹出全屏虚假"浏览器更新"或"系统更新"页面

部分页面使用ClickFix技术,诱导用户打开终端执行命令

3️⃣传播恶意软件

CornFlake(Go语言RAT):

截取屏幕截图、录制摄像头和麦克风

⌨️ 记录按键输入

窃取浏览器Cookie和保存的密码(包括Chrome App-Bound Encryption保护的)

扫描可移动媒体,打开远程Shell

注册表Run键和计划任务实现持久化,带看门狗恢复机制

ChocoShell(PowerShell窃取器):

窃取Microsoft 365和Azure AD访问令牌

窃取Web Account Manager (WAM)令牌

可实现无需浏览器Cookie的会话重放

━━━━━━━━━━━━━━━━━

攻击者背景

组织:Storm-2945(APT29/Cozy Bear子集群)

归属:俄罗斯对外情报局(SVR)

活动时间:2026年5月起持续至今

影响范围:多个国家的酒店网络

━━━━━━━━━━━━━━━━━

️ 防护建议

使用VPN:始终使用全隧道VPN,让DNS查询通过公司解析器

拒绝更新:不要接受任何通过captive portal提供的软件更新

私密连接:使用私人网络连接而非酒店公共WiFi

阻止设备代码流:通过Conditional Access阻止不需要的设备代码认证

安全意识:警惕任何弹出的更新提示,通过官方渠道更新软件

━━━━━━━━━━━━━━━━━

编者按:这起攻击行动再次提醒我们:公共WiFi是高危环境。俄罗斯国家支持的黑客组织利用酒店WiFi作为攻击跳板,专门针对出差的商务人士和政府官员。CornFlake恶意软件功能强大,可以窃取几乎所有敏感信息。下次住酒店时,请务必使用VPN,并对任何弹出的更新提示保持警惕。

打开网易新闻 查看精彩图片

安全圈

打开网易新闻 查看精彩图片

网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!