【安全圈】俄罗斯黑客劫持酒店WiFi!虚假更新推送间谍软件,旅行者成猎物

admin 2026-08-03 05:02:58 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 微软安全团队披露CaptiveCrunch攻击行动,俄罗斯黑客组织Storm-2945(APT29子集群)劫持全球多家酒店WiFi网关,向旅行者推送虚假浏览器更新以传播CornFlake间谍软件和ChocoShell窃取器。该恶意软件可截屏、录影、记录按键、窃取浏览器Cookie及Microsoft365令牌。建议用户使用全隧道VPN、拒绝通过强制门户提供的更新并保持警惕。 综合评分: 87 文章分类: 威胁情报,恶意软件,安全意识,漏洞分析,红队


cover_image

【安全圈】俄罗斯黑客劫持酒店WiFi!虚假更新推送间谍软件,旅行者成猎物

安全圈

2026年8月1日 19:00 江苏

在小说阅读器读本章

去阅读

关键词

黑客

🏨 想象一下:你出差住酒店,连上WiFi准备办公,弹出一个”浏览器更新”提示。你毫不犹豫地点击了”更新”——然后,你的笔记本电脑就被俄罗斯间谍组织控制了。

今天,微软安全团队披露了一个名为CaptiveCrunch的攻击行动——俄罗斯黑客组织Storm-2945(APT29/Cozy Bear的子集群)通过劫持全球多家酒店的WiFi网络,向旅行者推送虚假浏览器更新,传播名为CornFlake的间谍软件。

━━━━━━━━━━━━━━━━━

📋 事件概述

🕵️ 攻击者:Storm-2945(俄罗斯SVR下属APT29子集群)

📅 披露时间:2026年8月1日

🎯 攻击目标:全球多家酒店的旅行者和商务人士

💻 攻击方式:劫持酒店WiFi,推送虚假浏览器/系统更新

🦠 恶意软件:CornFlake(Go语言RAT)+ ChocoShell(PowerShell窃取器)

━━━━━━━━━━━━━━━━━

⚡ 攻击手法详解

1️⃣ 劫持酒店WiFi网关

🔒 攻击者获取酒店captive portal(强制门户)网关的管理权限

🌐 网关同时作为DNS解析器,攻击者可伪造DNS响应

🔄 重定向所有流量到攻击者控制的服务器

2️⃣ 推送虚假更新

💻 当用户访问任何网站时,网关劫持连接检查

🔔 弹出全屏虚假”浏览器更新”或”系统更新”页面

📋 部分页面使用ClickFix技术,诱导用户打开终端执行命令

3️⃣ 传播恶意软件

🦠 CornFlake(Go语言RAT):

📸 截取屏幕截图、录制摄像头和麦克风

⌨️ 记录按键输入

🍪 窃取浏览器Cookie和保存的密码(包括Chrome App-Bound Encryption保护的)

📂 扫描可移动媒体,打开远程Shell

🔄 注册表Run键和计划任务实现持久化,带看门狗恢复机制

🔐 ChocoShell(PowerShell窃取器):

🔑 窃取Microsoft 365和Azure AD访问令牌

🎫 窃取Web Account Manager (WAM)令牌

🔄 可实现无需浏览器Cookie的会话重放

━━━━━━━━━━━━━━━━━

💀 攻击者背景

🇷🇺 组织:Storm-2945(APT29/Cozy Bear子集群)

🏛️ 归属:俄罗斯对外情报局(SVR)

📅 活动时间:2026年5月起持续至今

🌍 影响范围:多个国家的酒店网络

━━━━━━━━━━━━━━━━━

🛡️ 防护建议

✅ 使用VPN:始终使用全隧道VPN,让DNS查询通过公司解析器

✅ 拒绝更新:不要接受任何通过captive portal提供的软件更新

✅ 私密连接:使用私人网络连接而非酒店公共WiFi

✅ 阻止设备代码流:通过Conditional Access阻止不需要的设备代码认证

✅ 安全意识:警惕任何弹出的更新提示,通过官方渠道更新软件

━━━━━━━━━━━━━━━━━

💬 编者按:这起攻击行动再次提醒我们:公共WiFi是高危环境。俄罗斯国家支持的黑客组织利用酒店WiFi作为攻击跳板,专门针对出差的商务人士和政府官员。CornFlake恶意软件功能强大,可以窃取几乎所有敏感信息。下次住酒店时,请务必使用VPN,并对任何弹出的更新提示保持警惕。

END

阅读推荐

【安全圈】航旅纵横APP又崩了!今年第二次

【安全圈】Claude失控!突破测试环境入侵3家真实组织,AI安全警钟敲响

【安全圈】李星教授:互联网安全架构的演进与反思,信任如何被重建?

【安全圈】Unturned开源22天就爆RCE漏洞!创意工坊模组成攻击入口

安全圈

←扫码关注我们

网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:安全圈 《【安全圈】俄罗斯黑客劫持酒店WiFi!虚假更新推送间谍软件,旅行者成猎物》

评论:0   参与:  0