Midnight Blizzardは再び、宿泊施設のWi-Fiインフラを利用して、旅行者にマルウェアを送り込み、認証情報を窃取している。
Microsoftは10月5日の更新で、Midnight Blizzardのサブクラスターと評価しているStorm-2945が、9月29日にCaptiveCrunchキャンペーンを再開したと明らかにした。Microsoftがこの活動を初めて報告したのは7月だった。企業が管理するネットワークの外では、企業のデバイスやアカウントがさらされる可能性がある。
キャプティブポータル(ゲストネットワークがインターネット接続を許可する前に表示される、サインインまたは同意のページ)は、旅行者が本来のサイトに到達する前に、フィッシングやマルウェアへ誘導する可能性がある。
キャプティブポータルが攻撃への侵入口に
Microsoftの最新の調査によると、5月上旬以降、Storm-2945はキャプティブポータルが提供されるネットワーク上のDNSおよびHTTPトラフィックを操作している。このトラフィック経路を制御すれば、偽のブラウザーやOSの更新画面など、攻撃者が管理するページにユーザーを誘導できる。
その後、被害者はさまざまな攻撃経路に遭遇する可能性がある。
- ClickFixの指示によって、ユーザー自身にコマンドを実行させ、マルウェアをインストールさせることがある。同様の ClickFixの手法は、偽のトラブルシューティング手順をマルウェアの配布に利用するために使われている。
- デバイスコードフィッシングでは、被害者を正規のMicrosoftサインインページへ誘導し、攻撃者が開始したセッションにひも付いたコードを入力させることがある。ログインを完了すると、ユーザーが承認していると思ったセッションではなく、そのセッションが認証される可能性がある。
研究者は、すべてのキャプティブポータル環境が最初にどのように侵害されるのかを、まだ完全には突き止めていない。影響を受けたネットワーク間で機器や管理システムが共有されていたことから、個々のホテルを超えたアクセスの可能性が浮上した。さらに後の調査結果は、宿泊施設向けのマネージドサービスプロバイダーが、攻撃者に複数の拠点へ再侵入する経路を与えている可能性を示している。
CornFlakeとChocoShellがWi-Fiの外部へ侵害を拡大
攻撃に成功すると、ネットワークセッションが終了した後もデバイス上に足掛かりが残る可能性がある。このキャンペーンでは、2つのマルウェアコンポーネントが異なる役割を担う。
マルウェア | 役割 | 機能 |
| CornFlake | 永続化するWindows リモートアクセスマルウェア | 永続化を実現し、リモートからのコマンドアクセスを提供するほか、キーストローク、ファイル、ブラウザーの認証情報、セッショントークンを収集できる |
| ChocoShell | 認証情報とセッションの窃取 | ブラウザーのCookieを収集し、保存されたパスワード、Microsoft 365のSSOトークン、保存済みのWi-Fi認証情報も取得できる |
窃取された認証情報を使えば、攻撃者は被害者のパスワードだけに頼るのではなく、認証済みセッションを再利用できる可能性がある。
研究者はCornFlakeのRust版も特定し、その特性はAIを活用したマルウェア開発が継続していることと整合すると評価した。
出張中の侵害が企業環境に持ち込まれる可能性
ノートPCや従業員のIDを管理している場合、ホテルのWi-Fiで異常な挙動があったとの報告を受けたら、エンドポイントとアカウントを調査すべきだ。ネットワークから切断しても、現在の接続が終了するだけである。その接続中に確立されたセッションやマルウェアには対処できない。
インシデントが発生する前でも、旅行に関するポリシーによって一部のリスクを低減できる。機密性の高い業務では、利用できる場合は管理対象のホットスポットなど、専用の接続手段のほうが適している。従業員は、キャプティブポータル経由で提示された更新プログラム、証明書、トラブルシューティングツールをインストールすべきではない。また、PowerShellやターミナルを開くよう求める予期しない指示は、不審なものとして扱う必要がある。
ID管理の対策によって、侵害後に攻撃者が再利用できるものを制限できる。従業員が必要としない場合はデバイスコード認証を無効にし、可能な限りフィッシング耐性のあるMFAを利用すべきだ。 エンドポイントの検知と対応によって、最初の侵入が企業ネットワークの外部で発生した場合でも、企業デバイス上の不審なプロセス活動を検知できる。
従業員から偽の更新画面、不審なキャプティブポータル、予期しないサインインフローについて報告があった場合、セキュリティチームはアカウントとエンドポイントが侵害された可能性があるものとして扱うべきだ。
- サインインセッションと更新トークンを失効させ、対応している場合はアプリケーションセッションも無効化する。一部のアクセストークンやアプリケーションセッションは、有効期限が切れるか、個別に失効させるまで利用可能な場合がある。
- 最近のクラウドサインインを確認し、従業員の出張や通常のアカウント利用状況と一致しない活動がないか調べる。
- デバイスを調査し、通常の利用に戻す前に、マルウェア、永続化、認証情報の窃取がないか確認する。
- 影響を受けた認証情報を信頼できるデバイスから速やかにリセットし、セッションの失効とエンドポイントの調査も行う。
旅行中のWi-Fiインシデントは従業員に付いて企業環境へ入り込む可能性があるため、出張中に見つかった異常な活動にも、会社が管理するネットワークで発見されたインシデントと同じ注意を払う必要がある。
その他のサイバーセキュリティニュース:Dellが深刻度の高いDSUの脆弱性にパッチを適用した。この脆弱性により、リモートの攻撃者がrootレベルのアクセス権を取得できる可能性がある。





