Midnight Blizzard、ホテルのWi-Fiを標的に マルウェアとフィッシングで旅行者に危険

Midnight BlizzardはホテルのWi-Fiキャプティブポータルを悪用し、旅行者にマルウェアを送り込み認証情報を窃取している。企業のデバイスやアカウントも危険にさらされる。

Oct 7, 2026
5 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

Midnight Blizzardは再び、宿泊施設のWi-Fiインフラを利用して、旅行者にマルウェアを送り込み、認証情報を窃取している。

Microsoftは10月5日の更新で、Midnight Blizzardのサブクラスターと評価しているStorm-2945が、9月29日にCaptiveCrunchキャンペーンを再開したと明らかにした。Microsoftがこの活動を初めて報告したのは7月だった。企業が管理するネットワークの外では、企業のデバイスやアカウントがさらされる可能性がある。

キャプティブポータル(ゲストネットワークがインターネット接続を許可する前に表示される、サインインまたは同意のページ)は、旅行者が本来のサイトに到達する前に、フィッシングやマルウェアへ誘導する可能性がある。

キャプティブポータルが攻撃への侵入口に

Microsoftの最新の調査によると、5月上旬以降、Storm-2945はキャプティブポータルが提供されるネットワーク上のDNSおよびHTTPトラフィックを操作している。このトラフィック経路を制御すれば、偽のブラウザーやOSの更新画面など、攻撃者が管理するページにユーザーを誘導できる。

その後、被害者はさまざまな攻撃経路に遭遇する可能性がある。

  • ClickFixの指示によって、ユーザー自身にコマンドを実行させ、マルウェアをインストールさせることがある。同様の ClickFixの手法は、偽のトラブルシューティング手順をマルウェアの配布に利用するために使われている。
  • デバイスコードフィッシングでは、被害者を正規のMicrosoftサインインページへ誘導し、攻撃者が開始したセッションにひも付いたコードを入力させることがある。ログインを完了すると、ユーザーが承認していると思ったセッションではなく、そのセッションが認証される可能性がある。

研究者は、すべてのキャプティブポータル環境が最初にどのように侵害されるのかを、まだ完全には突き止めていない。影響を受けたネットワーク間で機器や管理システムが共有されていたことから、個々のホテルを超えたアクセスの可能性が浮上した。さらに後の調査結果は、宿泊施設向けのマネージドサービスプロバイダーが、攻撃者に複数の拠点へ再侵入する経路を与えている可能性を示している。

CornFlakeとChocoShellがWi-Fiの外部へ侵害を拡大

攻撃に成功すると、ネットワークセッションが終了した後もデバイス上に足掛かりが残る可能性がある。このキャンペーンでは、2つのマルウェアコンポーネントが異なる役割を担う。

マルウェア

役割

機能

CornFlake永続化するWindows リモートアクセスマルウェア永続化を実現し、リモートからのコマンドアクセスを提供するほか、キーストローク、ファイル、ブラウザーの認証情報、セッショントークンを収集できる
ChocoShell認証情報とセッションの窃取ブラウザーのCookieを収集し、保存されたパスワード、Microsoft 365のSSOトークン、保存済みのWi-Fi認証情報も取得できる

窃取された認証情報を使えば、攻撃者は被害者のパスワードだけに頼るのではなく、認証済みセッションを再利用できる可能性がある。

研究者はCornFlakeのRust版も特定し、その特性はAIを活用したマルウェア開発が継続していることと整合すると評価した。

出張中の侵害が企業環境に持ち込まれる可能性

ノートPCや従業員のIDを管理している場合、ホテルのWi-Fiで異常な挙動があったとの報告を受けたら、エンドポイントとアカウントを調査すべきだ。ネットワークから切断しても、現在の接続が終了するだけである。その接続中に確立されたセッションやマルウェアには対処できない。

インシデントが発生する前でも、旅行に関するポリシーによって一部のリスクを低減できる。機密性の高い業務では、利用できる場合は管理対象のホットスポットなど、専用の接続手段のほうが適している。従業員は、キャプティブポータル経由で提示された更新プログラム、証明書、トラブルシューティングツールをインストールすべきではない。また、PowerShellやターミナルを開くよう求める予期しない指示は、不審なものとして扱う必要がある。

ID管理の対策によって、侵害後に攻撃者が再利用できるものを制限できる。従業員が必要としない場合はデバイスコード認証を無効にし、可能な限りフィッシング耐性のあるMFAを利用すべきだ。 エンドポイントの検知と対応によって、最初の侵入が企業ネットワークの外部で発生した場合でも、企業デバイス上の不審なプロセス活動を検知できる。

Advertisement

従業員から偽の更新画面、不審なキャプティブポータル、予期しないサインインフローについて報告があった場合、セキュリティチームはアカウントとエンドポイントが侵害された可能性があるものとして扱うべきだ。

  1. サインインセッションと更新トークンを失効させ、対応している場合はアプリケーションセッションも無効化する。一部のアクセストークンやアプリケーションセッションは、有効期限が切れるか、個別に失効させるまで利用可能な場合がある。
  2. 最近のクラウドサインインを確認し、従業員の出張や通常のアカウント利用状況と一致しない活動がないか調べる。
  3. デバイスを調査し、通常の利用に戻す前に、マルウェア、永続化、認証情報の窃取がないか確認する。
  4. 影響を受けた認証情報を信頼できるデバイスから速やかにリセットし、セッションの失効とエンドポイントの調査も行う。

旅行中のWi-Fiインシデントは従業員に付いて企業環境へ入り込む可能性があるため、出張中に見つかった異常な活動にも、会社が管理するネットワークで発見されたインシデントと同じ注意を払う必要がある。

その他のサイバーセキュリティニュース:Dellが深刻度の高いDSUの脆弱性にパッチを適用した。この脆弱性により、リモートの攻撃者がrootレベルのアクセス権を取得できる可能性がある。


Liz Laurente-Ticong

Liz Laurente-Ticong

IT Staff Writer

Liz Laurente-Ticong is a tech specialist and multi-niche writer with a decade of experience covering software and technology topics and news. Her work has appeared in TechnologyAdvice.com as well as ghostwritten for a variety of international clients. When not writing, you can find Liz reading and watching historical and investigative documentaries. She is based in the Philippines.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。