大数跨境

紧急预警!住酒店连WiFi=裸奔?国家级APT「午夜暴雪」发动CaptiveCrunch全球窃密,出差人必看

紧急预警!住酒店连WiFi=裸奔?国家级APT「午夜暴雪」发动CaptiveCrunch全球窃密,出差人必看 AI紫队安全研究
2026-08-09
3
导读:大家好,我是AI紫队安全研究。建议大家把公众号“AI紫队安全研究”设为星标,否则可能就无法及时看到啦!

        大家好,我是AI紫队安全研究。建议大家把公众号“AI紫队安全研究”设为星标,否则可能就无法及时看到啦!因为公众号只对常读和星标的公众号才能大图推送。操作方法:先点击上面的“AI紫队安全研究,然后点击右上角的【...】,然后点击【设为星标】即可

        关注视频号 “AI紫队安全研究” 不定期周五晚上10点直播。

导语

经常出差、参会、住酒店的职场人、企业高管注意!

微软7月底重磅披露代号CaptiveCrunch大型间谍攻击行动:老牌国家级APT「Midnight Blizzard(午夜暴雪/NOBELIUM/APT29)」旗下Storm-2945分支,攻陷全球大量酒店、会展中心公共WiFi网关,只要你连上客房无线网络,DNS流量会被全程劫持,弹窗诱导你执行恶意命令、植入全套监控木马,一键窃取企业365账号、浏览器密码、会议机密、甚至开启麦克风摄像头长期监听。

本次攻击还大量使用AI生成钓鱼页面、双阶段持久化恶意程序,搭配新型中间人劫持+设备代码钓鱼双重套路,传统VPN、普通杀毒很难拦截。今天完整拆解攻击全流程、三大恶意工具、可直接复制IOC清单,分个人/企业两套落地防护方案。




一、攻击者背景:臭名昭著国家级间谍组织「午夜暴雪」

先认清对手的威胁等级,这不是普通黑产盗号木马,是国家级情报组织:

1. 组织身份:Midnight Blizzard(午夜暴雪,别名NOBELIUM、Cozy Bear、APT29),西方情报机构溯源归属俄罗斯对外情报局SVR,全球顶级APT之一。

2. 经典黑历史:2020年SolarWinds太阳风史诗级供应链入侵、多次攻陷欧美政府外交机构、微软内网渗透、持续针对政企高管、科研人员、驻外商旅开展长期情报窃取,擅长隐蔽潜伏数月不暴露。

3. 本次行动分支:Storm-2945,专门研发公共WiFi劫持、ClickFix社会工程工具,AI辅助批量生成高仿钓鱼页面,主打出差商旅人群——这类人群设备内存储企业核心合同、内部邮件、云办公权限,情报价值极高。

4. 攻击时间线:2026年2月启动设备代码钓鱼铺垫,5月正式大规模攻陷酒店/会展WiFi网关,至今仍在全球多国活跃。


二、完整攻击链路:你连酒店WiFi的3分钟陷阱

绝大多数人完全无法分辨异常,全过程丝滑无痕:

步骤1:连接酒店 captive 认证WiFi

你输入房间号/手机号登录酒店认证页,攻击者早已拿下该场所路由器、网关管理权限,篡改DNS解析规则,所有联网请求全部经过黑客中间人通道(AiTM中间人攻击)。

步骤2:浏览器自动触发虚假更新弹窗

系统联网自检(NCSI网络连通检测)触发恶意跳转,弹出高仿页面:

仿谷歌人机验证、Windows系统更新、浏览器修复、Defender安全扫描;

页面自动复制一段恶意命令到你的剪贴板,手把手教你「Win+X、Ctrl+V回车」执行,也就是业内臭名昭著的ClickFix社工套路。




步骤3:执行命令植入双重大木马

只要你按页面指引粘贴运行脚本,系统会先后落地:

1. CornFlake远控木马(Go语言编译持久化后门);

2. ChocoShell内存凭证窃取器(PowerShell无文件落地,绕过杀毒)。

步骤4:双重窃取+长期监控

短期:一键扒取Chrome/Edge/Firefox全部cookie、365/Azure登录令牌、WiFi密码;

长期:木马后台常驻,键盘记录、截图、麦克风录音、摄像头抓拍,自动扫描U盘、全盘文档打包外传;

步骤5:设备代码钓鱼接管企业云账号

劫持流量跳转仿微软登录页,诱导输入设备验证码,攻击者拿到合法OAuth会话,无需二次验证直接登录企业邮箱、网盘、业务系统,批量导出内部文件。


三、三大定制恶意工具,功能拉满的全套监控套件

本次黑客自研三位一体工具链,后台配套可视化管理面板,全流程可视化管控中毒设备。

1. CornFlake:持久型全能远控RAT(主后门)

攻击者可在后台自定义伪装弹窗(系统更新/浏览器修复/运行库安装等8种模板),安装后深度伪装:

进程伪装为`svchost32.exe`,注册Windows服务名为「Cloud Sync Service」,模仿系统云同步程序;

多重持久化:服务项+注册表启动项+定时任务+守护进程,删除后自动恢复;

加密C2通信:ECDH椭圆加密会话,流量无法解密溯源;

全套监控能力:键盘记录、剪贴板监控、定时截图、麦克风/摄像头录制、全盘文件窃取、远程CMD/PowerShell命令执行、U盘实时扫描。


2. ChocoShell:内存级凭证盗窃器(免查杀利器)

纯内存运行无落地文件,专门绕过EDR、AMSI杀毒检测,核心高危能力:

1. 三重UAC静默提权:SilentCleanup任务劫持、wsreset COM劫持、文件夹劫持,无需弹窗拿到系统最高权限;

2. 破解Chrome新版ABE加密、复制浏览器数据库,劫持调试端口明文导出全部账号密码;

3. 盗取微软365、Azure长期刷新令牌,无需二次MFA登录企业后台;

4. 流量伪装:心跳包伪装网站像素图、载荷伪装JS脚本,日志完全无异常特征;

5. 运行结束自动清理注册表、影子副本,消除本地痕迹。


3. FruitStone:黑客云端管理面板「CloudSync控制台」

攻击者伪装成企业云运维后台,无认证前端可批量管理全球中毒设备:

可视化地图展示所有主机地理位置,一键下发截图、录屏、文件窃取任务;

可视化木马生成器:自定义C2地址、监控模块、混淆加密方案,一键打包新恶意程序;

中继代理、负载均衡、多运营商节点管理,随时切换C2服务器规避封禁。




四、中招的致命后果,企业直接泄露核心机密

很多人以为只是盗社交账号,实际危害覆盖政企核心资产:

1. 企业云权限全面沦陷

窃取365/AD会话令牌后,黑客长期登录企业邮箱、SharePoint、客户合同、项目方案,外交、军工、金融商旅人员情报价值最高。

2. 全天候音视频监控

CornFlake静默开启电脑麦克风、摄像头,会议谈话、客房私密对话全部录音回传。

3. 内网横向渗透跳板

中毒办公本回到公司内网后,木马扫描局域网服务器、数据库,植入更多后门,造成内网大面积沦陷。

4. 长期潜伏无感知

多重持久机制+加密隐蔽通信,普通杀毒、防火墙很难发现,可潜伏数月持续外传数据。

5. 移动端同步威胁:同款ClickFix页面提供安卓恶意APK,手机连接酒店WiFi同样会被盗取微信、办公APP凭证。


五、个人出差4条保命守则(立刻照做)

1. 优先禁用酒店公共WiFi

出差全程使用手机5G/4G热点、企业随身加密路由,绝对不用客房免费WiFi处理工作邮件、登录企业系统。

2. 牢记ClickFix绝对不能碰

任何网页让你「Win+R/Win+X粘贴命令、运行脚本、下载系统修复工具」,一律关闭页面,正规Windows更新只会在系统设置推送,不会网页弹窗要求执行命令。

3. 商旅设备隔离原则

专用办公笔记本只连可信企业VPN网络,不连接任何酒店、机场、会展公共WiFi;私人手机和工作电脑分开使用。

4. 云账号加固

企业账号开启防钓鱼MFA,全网禁用设备代码登录流程,关闭陌生设备授权,异地登录立刻下线并修改密码。


六、企业安全运维全套防御方案

(一)身份权限加固(核心防线)

1. 条件访问策略拦截高风险网络(公共酒店WiFi、境外IP)登录企业365;

2. 彻底限制/禁用OAuth设备代码认证流程,仅线下可信设备允许;

3. 全员部署无密码通行密钥,强化多因素认证,拦截中间人劫持盗会话。


(二)终端EDR检测规则导入

监控以下高危行为并自动告警隔离:

1. 路径`%APPDATA%\svchost32\svchost32.exe`进程创建、启动;

2. 注册表新增svchost32云同步服务项;

3. PowerShell脚本篡改AMSI杀毒接口、三重UAC静默提权行为;

4. 联网后2分钟内下载exe/msi安装包(NCSI网络检测后恶意文件创建)。


(三)网络边界管控

1. 终端出站拦截报告内全部恶意C2 IP、仿微软钓鱼域名;

2. 办公设备强制部署SSE安全访问边缘,外出必须加密隧道接入内网;

3. 监控终端访问`/t/pixel.gif`、伪装JS脚本等异常C2通信路径。


(四)安全巡检狩猎脚本(Defender XDR可直接复制)

提供4条核心狩猎查询,运维一键执行全网排查:

1. 检测酒店WiFi联网后短时间恶意文件下载;

2. 检测主机连接黑客C2恶意IP/域名;

3. 查杀CornFlake远控进程与服务注册表;

4. 识别ChocoShell特征网络心跳流量。


七 、文末总结

CaptiveCrunch攻击刷新公共WiFi劫持威胁上限:国家级APT不再只靠邮件钓鱼,直接拿下线下酒店网络入口,利用大众对「系统更新、人机验证」的信任,靠ClickFix社工诱导用户主动放行木马,绕过绝大多数传统安全设备。

对于企业管理者:必须规范员工出差网络使用规范,加固云身份认证体系,定期执行威胁狩猎排查CornFlake、ChocoShell恶意程序;

对于经常出差的职场人:养成「公共WiFi不办公」习惯,看到网页要求粘贴命令运行立刻关闭页面,守住第一道防线。


 

加入知识星球,可获取权益

一、"全球高级持续威胁:网络世界的隐形战争",总共26章,为你带来体系化认识APT,欢迎感兴趣的朋友入圈交流。

二、为什么加入?  

职场瓶颈期找不到突破方向?安全项目落地缺成熟方案?面对APT攻击、勒索病毒不知如何构建防御体系?  


三、在这里,你能获得的不只是资料包,而是直接对接行业专家的「私人顾问服务」 

✅ 职业发展「精准导航」

 1v1简历优化:针对安全岗(渗透测试/安全运营/合规等)拆解JD,突出核心竞争力;  

 晋升避坑指南:从工程师到安全负责人,分享晋升路径,避开「技术强但管理弱」的晋升陷阱;

 技能栈规划:根据你的基础(应届生/3年经验/资深专家)定制学习路线,比如从0到1学SOC安全建设、APT威胁狩猎。

✅ 安全方案「对症开方」

 实战方案库:含医疗/制造业/等行业的勒索防御、数据安全合规、供应链安全加固方案(附落地工具清单+成本测算);

 架构设计咨询:小到EDR选型,大到零信任体系搭建,提供「预算效果」平衡的最优解(已帮10+企业节省40%防护成本)。

✅ 圈子资源「直接对接」

 大厂安全负责人拆解真实案例(如某支付公司攻防对抗的实战复盘);  


四、适合谁?  

 想突破职业天花板的安全工程师/架构师;  

 需快速落地安全项目的企业负责人;  

 关注行业动态的安全爱好者或IT从业人员。

喜欢文章的朋友动动发财手点赞、转发、赞赏,你的每一次认可,都是我继续前进的动力。


【声明】内容源于网络
0
0
AI紫队安全研究
在网络攻防演习中,除了攻防双方的红蓝两队之外,作为 “下一代渗透测试” 的紫队相比于传统的红蓝对抗,代表着更具协作性的方法。本公众号致力于从防御视角如何进行更隐秘地攻击,从攻击视角促进国内防守能力水平更好更快地提升。
内容 78
粉丝 0
AI紫队安全研究 在网络攻防演习中,除了攻防双方的红蓝两队之外,作为 “下一代渗透测试” 的紫队相比于传统的红蓝对抗,代表着更具协作性的方法。本公众号致力于从防御视角如何进行更隐秘地攻击,从攻击视角促进国内防守能力水平更好更快地提升。
总阅读756
粉丝0
内容78