大家好,我是AI紫队安全研究。建议大家把公众号“AI紫队安全研究”设为星标,否则可能就无法及时看到啦!因为公众号只对常读和星标的公众号才能大图推送。操作方法:先点击上面的“AI紫队安全研究”,然后点击右上角的【...】,然后点击【设为星标】即可。
关注视频号 “AI紫队安全研究” 不定期周五晚上10点直播。

导语
经常出差、参会、住酒店的职场人、企业高管注意!
微软7月底重磅披露代号CaptiveCrunch大型间谍攻击行动:老牌国家级APT「Midnight Blizzard(午夜暴雪/NOBELIUM/APT29)」旗下Storm-2945分支,攻陷全球大量酒店、会展中心公共WiFi网关,只要你连上客房无线网络,DNS流量会被全程劫持,弹窗诱导你执行恶意命令、植入全套监控木马,一键窃取企业365账号、浏览器密码、会议机密、甚至开启麦克风摄像头长期监听。
本次攻击还大量使用AI生成钓鱼页面、双阶段持久化恶意程序,搭配新型中间人劫持+设备代码钓鱼双重套路,传统VPN、普通杀毒很难拦截。今天完整拆解攻击全流程、三大恶意工具、可直接复制IOC清单,分个人/企业两套落地防护方案。
一、攻击者背景:臭名昭著国家级间谍组织「午夜暴雪」
先认清对手的威胁等级,这不是普通黑产盗号木马,是国家级情报组织:
1. 组织身份:Midnight Blizzard(午夜暴雪,别名NOBELIUM、Cozy Bear、APT29),西方情报机构溯源归属俄罗斯对外情报局SVR,全球顶级APT之一。
2. 经典黑历史:2020年SolarWinds太阳风史诗级供应链入侵、多次攻陷欧美政府外交机构、微软内网渗透、持续针对政企高管、科研人员、驻外商旅开展长期情报窃取,擅长隐蔽潜伏数月不暴露。
3. 本次行动分支:Storm-2945,专门研发公共WiFi劫持、ClickFix社会工程工具,AI辅助批量生成高仿钓鱼页面,主打出差商旅人群——这类人群设备内存储企业核心合同、内部邮件、云办公权限,情报价值极高。
4. 攻击时间线:2026年2月启动设备代码钓鱼铺垫,5月正式大规模攻陷酒店/会展WiFi网关,至今仍在全球多国活跃。
二、完整攻击链路:你连酒店WiFi的3分钟陷阱
绝大多数人完全无法分辨异常,全过程丝滑无痕:
步骤1:连接酒店 captive 认证WiFi
你输入房间号/手机号登录酒店认证页,攻击者早已拿下该场所路由器、网关管理权限,篡改DNS解析规则,所有联网请求全部经过黑客中间人通道(AiTM中间人攻击)。
步骤2:浏览器自动触发虚假更新弹窗
系统联网自检(NCSI网络连通检测)触发恶意跳转,弹出高仿页面:
仿谷歌人机验证、Windows系统更新、浏览器修复、Defender安全扫描;
页面自动复制一段恶意命令到你的剪贴板,手把手教你「Win+X、Ctrl+V回车」执行,也就是业内臭名昭著的ClickFix社工套路。
步骤3:执行命令植入双重大木马
只要你按页面指引粘贴运行脚本,系统会先后落地:
1. CornFlake远控木马(Go语言编译持久化后门);
2. ChocoShell内存凭证窃取器(PowerShell无文件落地,绕过杀毒)。
步骤4:双重窃取+长期监控
短期:一键扒取Chrome/Edge/Firefox全部cookie、365/Azure登录令牌、WiFi密码;
长期:木马后台常驻,键盘记录、截图、麦克风录音、摄像头抓拍,自动扫描U盘、全盘文档打包外传;
步骤5:设备代码钓鱼接管企业云账号
劫持流量跳转仿微软登录页,诱导输入设备验证码,攻击者拿到合法OAuth会话,无需二次验证直接登录企业邮箱、网盘、业务系统,批量导出内部文件。
三、三大定制恶意工具,功能拉满的全套监控套件
本次黑客自研三位一体工具链,后台配套可视化管理面板,全流程可视化管控中毒设备。
1. CornFlake:持久型全能远控RAT(主后门)
攻击者可在后台自定义伪装弹窗(系统更新/浏览器修复/运行库安装等8种模板),安装后深度伪装:
进程伪装为`svchost32.exe`,注册Windows服务名为「Cloud Sync Service」,模仿系统云同步程序;
多重持久化:服务项+注册表启动项+定时任务+守护进程,删除后自动恢复;
加密C2通信:ECDH椭圆加密会话,流量无法解密溯源;
全套监控能力:键盘记录、剪贴板监控、定时截图、麦克风/摄像头录制、全盘文件窃取、远程CMD/PowerShell命令执行、U盘实时扫描。
2. ChocoShell:内存级凭证盗窃器(免查杀利器)
纯内存运行无落地文件,专门绕过EDR、AMSI杀毒检测,核心高危能力:
1. 三重UAC静默提权:SilentCleanup任务劫持、wsreset COM劫持、文件夹劫持,无需弹窗拿到系统最高权限;
2. 破解Chrome新版ABE加密、复制浏览器数据库,劫持调试端口明文导出全部账号密码;
3. 盗取微软365、Azure长期刷新令牌,无需二次MFA登录企业后台;
4. 流量伪装:心跳包伪装网站像素图、载荷伪装JS脚本,日志完全无异常特征;
5. 运行结束自动清理注册表、影子副本,消除本地痕迹。
3. FruitStone:黑客云端管理面板「CloudSync控制台」
攻击者伪装成企业云运维后台,无认证前端可批量管理全球中毒设备:
可视化地图展示所有主机地理位置,一键下发截图、录屏、文件窃取任务;
可视化木马生成器:自定义C2地址、监控模块、混淆加密方案,一键打包新恶意程序;
中继代理、负载均衡、多运营商节点管理,随时切换C2服务器规避封禁。
四、中招的致命后果,企业直接泄露核心机密
很多人以为只是盗社交账号,实际危害覆盖政企核心资产:
1. 企业云权限全面沦陷
窃取365/AD会话令牌后,黑客长期登录企业邮箱、SharePoint、客户合同、项目方案,外交、军工、金融商旅人员情报价值最高。
2. 全天候音视频监控
CornFlake静默开启电脑麦克风、摄像头,会议谈话、客房私密对话全部录音回传。
3. 内网横向渗透跳板
中毒办公本回到公司内网后,木马扫描局域网服务器、数据库,植入更多后门,造成内网大面积沦陷。
4. 长期潜伏无感知
多重持久机制+加密隐蔽通信,普通杀毒、防火墙很难发现,可潜伏数月持续外传数据。
5. 移动端同步威胁:同款ClickFix页面提供安卓恶意APK,手机连接酒店WiFi同样会被盗取微信、办公APP凭证。
五、个人出差4条保命守则(立刻照做)
1. 优先禁用酒店公共WiFi
出差全程使用手机5G/4G热点、企业随身加密路由,绝对不用客房免费WiFi处理工作邮件、登录企业系统。
2. 牢记ClickFix绝对不能碰
任何网页让你「Win+R/Win+X粘贴命令、运行脚本、下载系统修复工具」,一律关闭页面,正规Windows更新只会在系统设置推送,不会网页弹窗要求执行命令。
3. 商旅设备隔离原则
专用办公笔记本只连可信企业VPN网络,不连接任何酒店、机场、会展公共WiFi;私人手机和工作电脑分开使用。
4. 云账号加固
企业账号开启防钓鱼MFA,全网禁用设备代码登录流程,关闭陌生设备授权,异地登录立刻下线并修改密码。
六、企业安全运维全套防御方案
(一)身份权限加固(核心防线)
1. 条件访问策略拦截高风险网络(公共酒店WiFi、境外IP)登录企业365;
2. 彻底限制/禁用OAuth设备代码认证流程,仅线下可信设备允许;
3. 全员部署无密码通行密钥,强化多因素认证,拦截中间人劫持盗会话。
(二)终端EDR检测规则导入
监控以下高危行为并自动告警隔离:
1. 路径`%APPDATA%\svchost32\svchost32.exe`进程创建、启动;
2. 注册表新增svchost32云同步服务项;
3. PowerShell脚本篡改AMSI杀毒接口、三重UAC静默提权行为;
4. 联网后2分钟内下载exe/msi安装包(NCSI网络检测后恶意文件创建)。
(三)网络边界管控
1. 终端出站拦截报告内全部恶意C2 IP、仿微软钓鱼域名;
2. 办公设备强制部署SSE安全访问边缘,外出必须加密隧道接入内网;
3. 监控终端访问`/t/pixel.gif`、伪装JS脚本等异常C2通信路径。
(四)安全巡检狩猎脚本(Defender XDR可直接复制)
提供4条核心狩猎查询,运维一键执行全网排查:
1. 检测酒店WiFi联网后短时间恶意文件下载;
2. 检测主机连接黑客C2恶意IP/域名;
3. 查杀CornFlake远控进程与服务注册表;
4. 识别ChocoShell特征网络心跳流量。
七 、文末总结
CaptiveCrunch攻击刷新公共WiFi劫持威胁上限:国家级APT不再只靠邮件钓鱼,直接拿下线下酒店网络入口,利用大众对「系统更新、人机验证」的信任,靠ClickFix社工诱导用户主动放行木马,绕过绝大多数传统安全设备。
对于企业管理者:必须规范员工出差网络使用规范,加固云身份认证体系,定期执行威胁狩猎排查CornFlake、ChocoShell恶意程序;
对于经常出差的职场人:养成「公共WiFi不办公」习惯,看到网页要求粘贴命令运行立刻关闭页面,守住第一道防线。
加入知识星球,可获取权益
一、"全球高级持续威胁:网络世界的隐形战争",总共26章,为你带来体系化认识APT,欢迎感兴趣的朋友入圈交流。



二、为什么加入?
职场瓶颈期找不到突破方向?安全项目落地缺成熟方案?面对APT攻击、勒索病毒不知如何构建防御体系?
三、在这里,你能获得的不只是资料包,而是直接对接行业专家的「私人顾问服务」
✅ 职业发展「精准导航」
1v1简历优化:针对安全岗(渗透测试/安全运营/合规等)拆解JD,突出核心竞争力;
晋升避坑指南:从工程师到安全负责人,分享晋升路径,避开「技术强但管理弱」的晋升陷阱;
技能栈规划:根据你的基础(应届生/3年经验/资深专家)定制学习路线,比如从0到1学SOC安全建设、APT威胁狩猎。
✅ 安全方案「对症开方」
实战方案库:含医疗/制造业/等行业的勒索防御、数据安全合规、供应链安全加固方案(附落地工具清单+成本测算);
架构设计咨询:小到EDR选型,大到零信任体系搭建,提供「预算效果」平衡的最优解(已帮10+企业节省40%防护成本)。
✅ 圈子资源「直接对接」
大厂安全负责人拆解真实案例(如某支付公司攻防对抗的实战复盘);
四、适合谁?
想突破职业天花板的安全工程师/架构师;
需快速落地安全项目的企业负责人;
关注行业动态的安全爱好者或IT从业人员。


喜欢文章的朋友动动发财手点赞、转发、赞赏,你的每一次认可,都是我继续前进的动力。

