VMTech
Razgovarajmo

Oteti hotelski Wi-Fi preusmerava goste na CornFlake i krađu Microsoft tokena

Oteti hotelski Wi-Fi preusmerava goste na CornFlake i krađu Microsoft tokena

Microsoft je 1. avgusta 2026. opisao CaptiveCrunch, operaciju u kojoj su kompromitovane hotelske Wi-Fi mreže u više država od početka maja preusmeravale goste na lažne nadogradnje. Cilj je instalacija CornFlake RAT-a ili krađa pristupa preko Microsoft device code prijave.

Zašto captive portal postaje rizik

Napadači sa administrativnom kontrolom nad mrežnim prolazom mogu da falsifikuju DNS odgovore, uključujući odgovor na automatsku proveru internet veze. Laptop se zato usmerava na lažnu nadogradnju pregledača ili operativnog sistema.

Zaraza ipak nije automatska: korisnik mora da preuzme datoteku ili izvrši ponuđenu komandu. Metod se uklapa u kampanje sa ClickFix lancima napada, jer ClickFix uputstva navode žrtvu da sama pokrene terminal ili Windows alat i unese komandu napadača.

Malver, tokeni i pripisivanje napada

CornFlake je implant pisan u jeziku Go. Registruje servis „Cloud Sync Service“, pravi Run ključ i zakazani zadatak, dok watchdog vraća uklonjeni mehanizam opstanka. Može da snima ekran, veb-kameru, mikrofon, tastere i clipboard, otvori udaljenu komandnu liniju i ukrade kolačiće i sačuvane lozinke, uključujući podatke zaštićene mehanizmom Chrome App-Bound Encryption.

Otkriven je i ChocoShell, PowerShell kradljivac koji iz Token Broker keša uzima Microsoft 365, Azure Active Directory i WAM tokene. Oni mogu omogućiti ponavljanje sesije bez kolačića. Od 16. jula pojedine stranice vode i u legitimni Microsoft device code tok: unošenje koda napadača može mu dati sesiju koja je već zadovoljila MFA proveru.

Microsoft operaciju pripisuje grupi Storm-2945, podgrupi Midnight Blizzard, odnosno APT29. ReliaQuest je uočio sličnost sa APT28, ali bez direktne tehničke veze. Broj uspešnih zaraza i ukradenih naloga nije objavljen, a početni način preuzimanja mrežne opreme još se istražuje.

Šta preduzeće treba da promeni

Za poslovna putovanja praktična mera je obavezan full-tunnel VPN koji i DNS upite šalje korporativnim resolverima. Zaposleni ne treba da prihvataju nadogradnje, sertifikate ili bezbednosne alate sa captive portala, dok Conditional Access treba da blokira device code prijavu svuda gde nije poslovno neophodna.

#cybersecurity#wifisecurity#malware#zerotrust
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 2 01.08.2026
Instagram

Oteti hotelski Wi-Fi preusmerava goste na CornFlake i krađu Microsoft tokena

Otvorite objavu na Instagramu ↗