一、事件概述
近日,网络安全研究人员监测发现,俄罗斯背景威胁组织Midnight Blizzard(又名NOBELIUM)下属子集群Storm-2945正在发起代号为“CaptiveCrunch”的大规模网络攻击活动。该行动自2026年5月初开始活跃,专门针对全球范围内酒店、会议中心等住宿与公共场所Wi-Fi网络实施流量操纵与攻击。与传统的钓鱼或漏洞利用不同,该组织通过入侵或控制公共Wi-Fi网络的DNS及HTTP流量,将受害者的网络连接重定向至攻击者控制的基础设施,进而实施中间人攻击(AitM)。在此次行动中,Storm-2945组织不仅利用伪造的浏览器或系统更新提示诱导用户下载恶意软件,还结合设备代码钓鱼(Device Code Phishing)技术窃取Microsoft Entra ID云环境凭证,甚至可能波及Android移动设备。值得注意的是,研究人员评估认为该组织在行动中广泛使用了人工智能技术辅助代码生成与运营支持,显著提升了攻击工具的迭代速度与伪装能力。
进一步分析显示,CaptiveCrunch行动是Midnight Blizzard长期网络攻击活动的最新战术演进。尽管其流量操纵手法与此前披露的Forest Blizzard DNS劫持行动有相似之处,但本次攻击更聚焦于差旅场景下的企业高管与政府人员。攻击者构建了一套完整的工具链,包括名为CornFlake的全功能Go语言远程访问木马(RAT)、基于PowerShell的内存驻留窃密器ChocoShell,以及伪装成合法云管理平台的Web控制台FruitStone。这套体系不仅具备键盘记录、音视频监控、浏览器凭证窃取等传统间谍功能,还能绕过Chrome App-Bound Encryption等最新安全防护机制,直接窃取SSO令牌与会话Cookie。截至报告发布时,该组织仍在持续更新恶意载荷并扩展受控网络节点,对依赖公共网络进行办公的全球商务旅客及政企机构构成严重且紧迫的安全威胁。

图 1 CaptiveCrunch 攻击流程概述
二、攻击过程与核心技术分析
研究人员针对本次CaptiveCrunch攻击活动构建了从网络层流量劫持到终端持久化控制的立体攻击链条。攻击者首先控制公共场所Wi-Fi门户基础设施,利用用户对网络连接的信任实施社会工程学欺骗。随后通过高度定制化的恶意工具组合实现深度渗透与数据窃取,整体呈现出极强的场景针对性与技术对抗性。
(1)初始投递与ClickFix社会工程学诱导
攻击初始阶段,Storm-2945组织通过篡改酒店及会议场所Wi-Fi门户的DNS解析或HTTP响应,拦截用户的正常上网请求。当用户尝试连接网络或浏览器自动发起连通性检查(NCSI)时,流量被重定向至攻击者托管的恶意站点。这些站点采用ClickFix技术,伪装成Windows更新、DirectX运行时安装、PDF阅读器或浏览器安全补丁等界面,并附带详细的“手动修复指南”,诱导用户主动复制粘贴恶意命令或下载执行恶意程序。除Windows平台外,部分登录页还包含针对Android设备的APK下载指引,显示出跨平台攻击意图。这种利用公共网络信任关系而非传统邮件钓鱼的投递方式,极大降低了受害者的警惕性,尤其在差旅疲惫状态下更易中招。
(2)核心植入体CornFlake与多重持久化机制
用户一旦执行恶意载荷,便会释放名为CornFlake的Go语言编写RAT。该程序运行时会弹出逼真的虚假进度窗口(如“正在配置更新”、“磁盘优化中”),掩盖后台恶意行为。CornFlake将自身复制到%APPDATA%\\svchost32\\目录并注册为名为“Cloud Sync Service”的系统服务,刻意模仿合法进程名称以规避人工排查。为确保长期驻留,样本同时创建了注册表Run键值、计划任务及看门狗进程,任一持久化机制被清除均会自动恢复。在通信层面,CornFlake采用ECDH P-256密钥交换建立加密C2通道,每次会话使用临时密钥,使得流量解密极为困难。其配置文件sync.dat支持热加载,无需重新部署即可动态调整C2地址、监控目录及文件过滤规则。该木马集成了键盘记录、剪贴板监控、屏幕截图、麦克风录音、摄像头拍摄、USB介质扫描及远程Shell等全维度监控能力,并能识别18类主机安全态势信息,为后续攻击提供精准情报。
(3)内存驻留窃密器ChocoShell与凭证窃取技术
作为CornFlake的补充,ChocoShell是一款完全在内存中执行的PowerShell窃密脚本,专注于高价值凭证的快速提取。该脚本包含大量开发者注释,明确引用了微软检测签名及规避逻辑,显示出AI辅助编码特征。执行后,ChocoShell首先通过.NET反射禁用AMSI接口,并利用时间差检测沙箱环境。为获取最高权限,它内置三种静默UAC绕过技术(SilentCleanup任务劫持、wsreset.exe COM劫持、sdclt.exe文件夹劫持),失败后才回退至显示提权弹窗。在凭证窃取环节,该脚本不仅能提取传统DPAPI保护的浏览器密码,还能通过模拟SYSTEM令牌绕过Chrome v127+版本的App-Bound Encryption(ABE)保护,或通过启动带调试端口的浏览器实例直接调用DevTools协议导出明文Cookie。此外,它还会从Token Broker缓存中提取Microsoft 365 SSO令牌、刷新令牌及WAM令牌,使攻击者无需密码即可接管受害者云账户。所有窃取数据经GZip压缩、Base64编码后上传,并在本地彻底清理痕迹。
(4)C2管理平台FruitStone与设备代码钓鱼滥用
攻击者使用名为FruitStone的Web面板统一管理整个行动。该平台伪装成“Acuity Systems CloudSync Console”企业云管理软件,支持多操作员协同、实时状态监控及可视化地图展示。内置的Campaign Builder向导允许攻击者图形化配置CornFlake载荷的各项参数,包括C2地址、窃密模块开关、文件过滤规则及反分析选项,实现了恶意软件的工业化生产。在云访问层面,Storm-2945组织还将设备代码钓鱼集成至CaptiveCrunch流程中。自2026年7月中旬起,部分恶意登录页引导用户在合法的微软登录页面输入攻击者生成的设备代码,从而将受害者的身份验证会话转移给攻击者。这种结合了网络层劫持与身份层滥用的复合战术,使得即便启用了多因素认证(MFA)的用户也难以幸免,因为攻击发生在用户主动配合“网络修复”的认知盲区中。
三、攻击目标与组织归因研判
综合攻击链路、技术特征及历史行为模式分析,研究人员以高置信度将CaptiveCrunch行动归因于俄罗斯背景的Midnight Blizzard组织及其子集群Storm-2945。具体依据如下:
首先,Storm-2945组织在技术栈上与Midnight Blizzard已知子集群Storm-2372高度重叠,两者均长期使用设备代码钓鱼、OAuth令牌滥用及Microsoft Graph邮件窃取技术,且受害者画像均集中于政府、外交、NGO及IT服务商;
其次,本次行动中使用的ChocoShell脚本风格、C2通信协议及FruitStone面板架构,与该组织过往工具存在显著的代码复用与演进关系;
再次,攻击目标精准锁定国际差旅人群,符合该组织通过长期间谍活动收集地缘政治情报的战略诉求,而非单纯的经济牟利。
该组织展现出国家级威胁行为体的典型特征:
一是战术创新能力强,能将公共Wi-Fi基础设施转化为攻击跳板,突破了传统终端防护边界;
二是工具研发迭代快,CornFlake与ChocoShell在短时间内多次更新,快速适配Chrome ABE等新防御机制;
三是运营体系成熟,FruitStone平台实现了从载荷生成、分发到数据回收的全流程自动化管理;
四是AI赋能实战,从代码注释中的AI生成痕迹到运营支持的智能化,表明该组织已将AI深度融入攻击作业流程。
与松散的黑产团伙不同,Midnight Blizzard组织具备稳定的资源支持与战略定力,其行动始终服务于俄罗斯国家利益,CaptiveCrunch正是其在后疫情时代差旅恢复背景下,针对西方关键人员实施的新一轮情报收割行动。
四、攻击事件总结
CaptiveCrunch攻击事件标志着国家级网络间谍活动已从传统的终端渗透延伸至公共网络基础设施层面。Storm-2945组织通过控制酒店及会议场所Wi-Fi门户,构建了覆盖全球的分布式攻击入口,将原本被视为“便利设施”的公共网络转变为精准的间谍陷阱。该行动最显著的特征在于“场景融合”:将网络层流量劫持、终端层恶意软件投放与身份层设备代码钓鱼无缝衔接,形成了一条从物理连接到云账户接管的完整攻击链。同时,攻击工具的高度工程化与AI辅助开发能力,使得防御方难以通过静态特征进行有效拦截。
针对此类依托公共基础设施的新型威胁,相关机构及个人应彻底摒弃对酒店、机场等场所Wi-Fi网络的默认信任。建议差旅人员优先使用个人热点、eSIM或企业级加密隧道接入互联网,严禁在公共网络上执行任何系统更新或安装未知软件。企业层面应强化零信任架构,禁止设备代码流认证或严格限制其使用范围,部署抗钓鱼MFA策略,并通过条件访问策略对来自高风险地理位置或异常IP的登录请求实施阻断。安全团队需重点关注NCSI测试后的异常文件创建行为、svchost32等非标准服务注册、以及指向ms365-device.com等仿冒域名的网络外联,将公共网络接入点纳入威胁狩猎视野,构建涵盖网络层、终端层与身份层的纵深防御体系,以应对日益复杂的国家级混合威胁。
参考链接:
https://www.microsoft.com/en-us/security/blog/2026/07/31/captivecrunch-midnight-blizzard-targets-travelers-worldwide-for-malware-delivery-and-credential-theft/
声明:本文来自白泽安全实验室,版权归作者所有。文章内容仅代表作者独立观点,不代表安全内参立场,转载目的在于传递更多信息。如有侵权,请联系 anquanneican@163.com。