关键词
黑客
想象一下:你出差住酒店,连上WiFi准备办公,弹出一个"浏览器更新"提示。你毫不犹豫地点击了"更新"——然后,你的笔记本电脑就被俄罗斯间谍组织控制了。
今天,微软安全团队披露了一个名为CaptiveCrunch的攻击行动——俄罗斯黑客组织Storm-2945(APT29/Cozy Bear的子集群)通过劫持全球多家酒店的WiFi网络,向旅行者推送虚假浏览器更新,传播名为CornFlake的间谍软件。
━━━━━━━━━━━━━━━━━
事件概述
️攻击者:Storm-2945(俄罗斯SVR下属APT29子集群)
披露时间:2026年8月1日
攻击目标:全球多家酒店的旅行者和商务人士
攻击方式:劫持酒店WiFi,推送虚假浏览器/系统更新
恶意软件:CornFlake(Go语言RAT)+ ChocoShell(PowerShell窃取器)
━━━━━━━━━━━━━━━━━
⚡ 攻击手法详解
1️⃣劫持酒店WiFi网关
攻击者获取酒店captive portal(强制门户)网关的管理权限
网关同时作为DNS解析器,攻击者可伪造DNS响应
重定向所有流量到攻击者控制的服务器
2️⃣推送虚假更新
当用户访问任何网站时,网关劫持连接检查
弹出全屏虚假"浏览器更新"或"系统更新"页面
部分页面使用ClickFix技术,诱导用户打开终端执行命令
3️⃣传播恶意软件
CornFlake(Go语言RAT):
截取屏幕截图、录制摄像头和麦克风
⌨️ 记录按键输入
窃取浏览器Cookie和保存的密码(包括Chrome App-Bound Encryption保护的)
扫描可移动媒体,打开远程Shell
注册表Run键和计划任务实现持久化,带看门狗恢复机制
ChocoShell(PowerShell窃取器):
窃取Microsoft 365和Azure AD访问令牌
窃取Web Account Manager (WAM)令牌
可实现无需浏览器Cookie的会话重放
━━━━━━━━━━━━━━━━━
攻击者背景
组织:Storm-2945(APT29/Cozy Bear子集群)
️归属:俄罗斯对外情报局(SVR)
活动时间:2026年5月起持续至今
影响范围:多个国家的酒店网络
━━━━━━━━━━━━━━━━━
️ 防护建议
✅使用VPN:始终使用全隧道VPN,让DNS查询通过公司解析器
✅拒绝更新:不要接受任何通过captive portal提供的软件更新
✅私密连接:使用私人网络连接而非酒店公共WiFi
✅阻止设备代码流:通过Conditional Access阻止不需要的设备代码认证
✅安全意识:警惕任何弹出的更新提示,通过官方渠道更新软件
━━━━━━━━━━━━━━━━━
编者按:这起攻击行动再次提醒我们:公共WiFi是高危环境。俄罗斯国家支持的黑客组织利用酒店WiFi作为攻击跳板,专门针对出差的商务人士和政府官员。CornFlake恶意软件功能强大,可以窃取几乎所有敏感信息。下次住酒店时,请务必使用VPN,并对任何弹出的更新提示保持警惕。
![]()
安全圈
![]()
网罗圈内热点 专注网络安全
实时资讯一手掌握!
好看你就分享 有用就点个赞
支持「安全圈」就点个三连吧!
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.