文章总结: 微软安全团队披露CaptiveCrunch攻击行动,俄罗斯黑客组织Storm-2945(APT29子集群)劫持全球多家酒店WiFi网关,向旅行者推送虚假浏览器更新以传播CornFlake间谍软件和ChocoShell窃取器。该恶意软件可截屏、录影、记录按键、窃取浏览器Cookie及Microsoft365令牌。建议用户使用全隧道VPN、拒绝通过强制门户提供的更新并保持警惕。 综合评分: 87 文章分类: 威胁情报,恶意软件,安全意识,漏洞分析,红队
【安全圈】俄罗斯黑客劫持酒店WiFi!虚假更新推送间谍软件,旅行者成猎物
安全圈
2026年8月1日 19:00 江苏
在小说阅读器读本章
去阅读
关键词
黑客
🏨 想象一下:你出差住酒店,连上WiFi准备办公,弹出一个”浏览器更新”提示。你毫不犹豫地点击了”更新”——然后,你的笔记本电脑就被俄罗斯间谍组织控制了。
今天,微软安全团队披露了一个名为CaptiveCrunch的攻击行动——俄罗斯黑客组织Storm-2945(APT29/Cozy Bear的子集群)通过劫持全球多家酒店的WiFi网络,向旅行者推送虚假浏览器更新,传播名为CornFlake的间谍软件。
━━━━━━━━━━━━━━━━━
📋 事件概述
🕵️ 攻击者:Storm-2945(俄罗斯SVR下属APT29子集群)
📅 披露时间:2026年8月1日
🎯 攻击目标:全球多家酒店的旅行者和商务人士
💻 攻击方式:劫持酒店WiFi,推送虚假浏览器/系统更新
🦠 恶意软件:CornFlake(Go语言RAT)+ ChocoShell(PowerShell窃取器)
━━━━━━━━━━━━━━━━━
⚡ 攻击手法详解
1️⃣ 劫持酒店WiFi网关
🔒 攻击者获取酒店captive portal(强制门户)网关的管理权限
🌐 网关同时作为DNS解析器,攻击者可伪造DNS响应
🔄 重定向所有流量到攻击者控制的服务器
2️⃣ 推送虚假更新
💻 当用户访问任何网站时,网关劫持连接检查
🔔 弹出全屏虚假”浏览器更新”或”系统更新”页面
📋 部分页面使用ClickFix技术,诱导用户打开终端执行命令
3️⃣ 传播恶意软件
🦠 CornFlake(Go语言RAT):
📸 截取屏幕截图、录制摄像头和麦克风
⌨️ 记录按键输入
🍪 窃取浏览器Cookie和保存的密码(包括Chrome App-Bound Encryption保护的)
📂 扫描可移动媒体,打开远程Shell
🔄 注册表Run键和计划任务实现持久化,带看门狗恢复机制
🔐 ChocoShell(PowerShell窃取器):
🔑 窃取Microsoft 365和Azure AD访问令牌
🎫 窃取Web Account Manager (WAM)令牌
🔄 可实现无需浏览器Cookie的会话重放
━━━━━━━━━━━━━━━━━
💀 攻击者背景
🇷🇺 组织:Storm-2945(APT29/Cozy Bear子集群)
🏛️ 归属:俄罗斯对外情报局(SVR)
📅 活动时间:2026年5月起持续至今
🌍 影响范围:多个国家的酒店网络
━━━━━━━━━━━━━━━━━
🛡️ 防护建议
✅ 使用VPN:始终使用全隧道VPN,让DNS查询通过公司解析器
✅ 拒绝更新:不要接受任何通过captive portal提供的软件更新
✅ 私密连接:使用私人网络连接而非酒店公共WiFi
✅ 阻止设备代码流:通过Conditional Access阻止不需要的设备代码认证
✅ 安全意识:警惕任何弹出的更新提示,通过官方渠道更新软件
━━━━━━━━━━━━━━━━━
💬 编者按:这起攻击行动再次提醒我们:公共WiFi是高危环境。俄罗斯国家支持的黑客组织利用酒店WiFi作为攻击跳板,专门针对出差的商务人士和政府官员。CornFlake恶意软件功能强大,可以窃取几乎所有敏感信息。下次住酒店时,请务必使用VPN,并对任何弹出的更新提示保持警惕。
END
阅读推荐
【安全圈】航旅纵横APP又崩了!今年第二次
【安全圈】Claude失控!突破测试环境入侵3家真实组织,AI安全警钟敲响
【安全圈】李星教授:互联网安全架构的演进与反思,信任如何被重建?
【安全圈】Unturned开源22天就爆RCE漏洞!创意工坊模组成攻击入口
安全圈
←扫码关注我们
网罗圈内热点 专注网络安全
实时资讯一手掌握!
好看你就分享 有用就点个赞
支持「安全圈」就点个三连吧!
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全圈 《【安全圈】俄罗斯黑客劫持酒店WiFi!虚假更新推送间谍软件,旅行者成猎物》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。




![个人常用的POC[福利]](/images/random/titlepic/4.jpg)


![常见Web漏洞、CTF、练习、靶机等资源[福利]](/images/random/titlepic/13.jpg)

评论