CaptiveCrunch kampány

Editors' PickUncategorized

A Microsoft Threat Intelligence kutatói egy új, CaptiveCrunch néven követett kiberkémkedési kampányt azonosítottak, amelyet a Storm-2945, a Midnight Blizzard (APT29/NOBELIUM) orosz állami hátterű csoport egyik alklasztere hajt végre. A 2026 májusa óta zajló műveletek során a támadók világszerte szállodák, repülőterek és más vendéglátóipari szolgáltatók captive portaljait kompromittálják, vagyis azokat a bejelentkező oldalakat, amelyekhez a felhasználók nyilvános Wi-Fi-hálózatok használata előtt csatlakoznak. 

A manipulált portálokon a támadók hitelesítő adatok megszerzésére szolgáló oldalakat, valamint rosszindulatú letöltéseket jelenítenek meg, elsősorban üzleti utazókat, diplomatákat, kormányzati alkalmazottakat és nemzetközi szervezetek munkatársait célozva. A Microsoft szerint a kampány a korábban ismertetett DNS-eltérítéses műveletekhez hasonló infrastruktúrát használ, de a cél ezúttal kifejezetten az utazás közben használt hálózatokon keresztüli kompromittálás. 

A támadási lánc során a felhasználó a hamis captive portalon keresztül egy ClickFix jellegű pszichológiai megtévesztés technikával vagy Microsoft Entra ID device code phishing módszerrel adja meg hitelesítő adatait, illetve futtat olyan parancsokat, amelyek kártevőt telepítenek az eszközre. A kampány célja nemcsak a jelszavak, hanem az OAuth- és hozzáférési tokenek megszerzése is, amelyekkel a támadók később újabb hitelesítés nélkül férhetnek hozzá vállalati felhőszolgáltatásokhoz. 

A Microsoft szerint egy kompromittált captive portal elegendő lehet hitelesítő adatok, munkamenet-tokenek és rosszindulatú programok terjesztésére is. A védekezéshez a szervezet a többtényezős hitelesítés phishingnek ellenálló változatainak, a Conditional Access szabályok alkalmazását, valamint a nyilvános hálózatokon megjelenő szokatlan hitelesítési kérések fokozott ellenőrzését javasolja.

FORRÁS