仕事用ノートPCをホテルのWi-Fiに接続すると、企業の認証情報や機密データが流出するおそれがある。Microsoftは、侵害された宿泊施設のネットワークを使って旅行者を標的にする、ロシア政府の支援を受けたキャンペーンを発見した。
CaptiveCrunchとして追跡されているこのキャンペーンは、2026年5月上旬以降、複数の国のネットワークに影響を及ぼしている。通常の接続プロセス中に悪意のあるプロンプトが表示されるため、施設のWi-Fi設定の一部であるかのように見える。
研究者は、この活動をStorm-2945によるものとみている。Storm-2945はMidnight Blizzardのサブグループであり、米英両政府がロシア対外情報庁(SVR)と関連付けている諜報グループだ。
ホテルのWi-Fiがマルウェアの罠に変わる
ブラウザーやOSは、新しいWi-Fi接続にキャプティブポータルへのログインが必要かどうかを確認するため、自動的にテストを行う。キャンペーンの背後にいるロシア政府支援のサブグループ、Storm-2945は、この確認中にDNSと暗号化されていないHTTPトラフィックを操作し、選別したユーザーを攻撃者が管理するページへリダイレクトする。
Microsoftは、この活動について「広範囲ながら標的を絞ったトラフィック操作攻撃」が含まれると説明した。
別の手口ではClickFixのプロンプトが使われ、ユーザーに悪意のあるコマンドを貼り付けて実行するよう指示する。デバイスコードフィッシングでは、被害者をMicrosoftの正規の認証ページへ誘導し、攻撃者が提供したコードを入力させることで、旅行者ではなく攻撃者のセッションを承認させる。
ネットワークに接続しただけで端末が必ず感染するわけではない。攻撃者は依然として、旅行者にファイルを実行させる、コマンドを実行させる、またはサインインを承認させる必要がある。その要求は、追加の接続手順が信頼できそうに見えるタイミングで表示される。研究者は、AndroidユーザーにAPKのインストールを指示する手口も確認したが、報告書ではWindowsでの活動がより詳しく記録されている。
影響を受けたキャプティブポータルネットワークが最初にどのように侵害されたのかは、依然として不明だ。機器や管理システムが共通していることから、Storm-2945が各拠点を個別に侵害したのではなく、複数のホテルや施設が利用する共有サービスにアクセスした可能性が浮上している。
盗まれたアクセス権は旅行者の帰宅後も悪用される
このキャンペーンで使われる持続性のあるWindows向けリモートアクセス型トロイの木馬、CornFlakeは、感染したノートPCをオペレーターが広範囲に制御できるようにする。キーボード入力やスクリーンショットを取得したり、マイクやWebカメラを起動したりできる。オペレーターは接続されたストレージを検索してファイルを収集でき、リモートコマンドシェルによってアクセスを継続できる。
ChocoShellはブラウザーのCookieや保存されたパスワードを抜き取る。また、Microsoft 365のシングルサインオン(SSO)トークンや保存済みのWi-Fi認証情報も標的にする。FruitStoneは、感染端末を管理し、収集した情報を確認するための中央ダッシュボードを提供する。
セキュリティ担当者にとって、CaptiveCrunchはエンドポイントとIDの両方に関わるインシデントを引き起こす。ノートPCをクリーンアップまたは再イメージ化すればローカルの足場には対処できるが、盗まれたセッショントークンを無効化したり、攻撃者が承認したデバイスコードのセッションを終了させたりはできない。従業員がチェックアウトして別の場所で再接続した後も、クラウドへのアクセスが有効なままになる可能性がある。
旅行者の権限によっては、盗まれたクラウドセッションによって企業メールや共有ファイルが露出するおそれがある。攻撃者は侵害したアカウントを内部フィッシングやさらなるクラウドアクセスに利用することもでき、出張中の1回の接触が、より大規模な侵入へと発展する可能性がある。
旅行者とセキュリティチームは、リスクを低減できる
Microsoftは、可能な限りゲストWi-Fiではなく、eSIMまたは個人用ホットスポット経由のモバイルデータ通信を利用することを推奨している。ホテルのネットワークを使わざるを得ない旅行者は、次の対策を取るべきだ。
- Wi-Fiポータル経由で提供されるソフトウェア更新、ドライバー、証明書を拒否する。
- 接続ページから提示されたトラブルシューティング用ユーティリティやコマンドを使用しない。
- Windows、ブラウザー、または別の信頼できるアプリケーションを通じて更新を確認する。
- 予期しないMicrosoftの承認要求は、承認せずに報告する。
ReliaQuestは発見したところによると、常時接続型のフルトンネルVPNは、DNSを含むすべてのトラフィックがホテルのゲートウェイに到達する前にトンネルへ入る場合、今回のキャンペーンで使われたゲートウェイレベルのDNSポイズニングを阻止できる。保護の効果は、適切なVPN設定とセキュリティ対策に左右される。ポータルや悪意のあるプロンプトが表示された後に手動でVPNを起動しても、同じ保護は得られない。
セキュリティチームは、次の対策を取るべきだ。
- 不要な場合はデバイスコード認証をブロックする。
- 条件付きアクセスとフィッシング耐性のある認証を適用する。
- 会社所有のデバイスでは、管理対象外のWi-Fiネットワークへの接続を制限する。
- キャプティブポータルによる接続確認の直後に作成された実行ファイルやアーカイブファイルを検出するため、エンドポイント検知・対応のテレメトリを使ってハンティングを行う。
- 報告された接触の後に、リスクの高いEntraサインインや不審なOAuthアクティビティを確認する。
影響を受けた施設や旅行者の数は明らかにされていない。範囲に関するデータが限られているため、組織はCaptiveCrunchが宿泊施設のネットワークにどの程度広がっているのかを明確に把握できていない。
続きを読む:英国警察のプラットフォーム侵害疑惑は、標的型フィッシングやソーシャルエンジニアリングに利用される連絡先情報を露出させる可能性がある。





