酒店Wi-Fi劫持推送假更新,APT29植入CornFlake监控木马
2026年8月最新安全研究揭示:俄罗斯APT组织Storm-2945(APT29分支)劫持酒店Wi-Fi强制门户,伪造DNS推送给假浏览器更新,部署Go语言远控木马CornFlake和PowerShell窃密工具ChocoShell,窃取摄像头、键盘记录及Microsoft 365令牌。本文详解攻击链、IOC及防护建议。
🎯 High APT组织
俄罗斯背景APT组织Storm-2945(与APT29/午夜暴雪相关)劫持酒店Wi-Fi强制门户网关,伪造DNS解析将游客设备重定向到虚假浏览器/系统更新页面,诱导安装Go语言远控木马CornFlake和PowerShell窃密工具ChocoShell,可窃取摄像头、麦克风、键盘记录及云凭证。
来源:The Hacker News | 2026-08-01 | 原文链接
🔍 关键发现
- 攻击者控制酒店强制门户网关(兼作DNS解析器),通过伪造DNS应答将自动连接检查重定向到恶意更新页面。
- 使用ClickFix诱导受害者在终端运行攻击者命令,以及设备代码认证钓鱼流程,可绕过MFA获取会话。
- CornFlake RAT具备截屏、录音、键盘记录、窃取浏览器Cookie/密码、扫描可移动介质及远程Shell能力,并采用多重持久化机制。
- 发现ChocoShell内存PowerShell窃密工具,可从Token Broker缓存(.tbres)窃取Microsoft 365/Azure AD/WAM令牌。
⚔️ 攻击链分析
1. 攻击者获得酒店强制门户网关的管理权限,接管DNS解析服务;2. 伪造DNS应答,将设备的自动连接检查重定向至假冒的浏览器/操作系统更新页面;3. 诱导用户通过ClickFix执行命令或下载执行木马,或利用设备代码认证流程授予攻击者会话;4. 部署CornFlake RAT建立持久化,同时加载ChocoShell窃取云令牌和敏感数据。
🚩 失陷指标 (IOC)
CornFlake (Go-based RAT): %APPDATA%\svchost32\svchost32.exeChocoShell (PowerShell stealer): .tbres Token Broker cache服务名: svchost32 (显示名: Cloud Sync Service)Microsoft-impersonating domains (未公布具体域名)
🛡️ 缓解建议
- ✅ 启用always-on全隧道VPN,确保DNS查询先经过企业解析器,避免被强制门户网关劫持。
- ✅ 在公共Wi-Fi(尤其酒店)上拒绝通过强制门户提供的任何软件更新、证书、浏览器更新或安全工具。
- ✅ 通过设备代码认证流程的非必要场景,使用条件访问策略阻止该流程。
- ✅ 监控%APPDATA%\svchost32\svchost32.exe路径、svchost32服务及Cloud Sync Service显示名的异常。
- ✅ 针对Token Broker缓存中的.tbres文件访问行为设置告警。
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ CaptiveCrunch如何实现流量重定向?
攻击者控制酒店强制门户网关(同时也是DNS解析器),对该网关的DNS查询返回伪造应答,把设备的自动连接检查重定向到恶意更新/浏览器页面。
❓ 设备代码认证钓鱼如何绕过MFA?
受害者被引导到微软合法登录页并输入攻击者提供的设备代码,攻击者控制的会话在获得用户授权后,会获得满足MFA要求的访问令牌。
❓ CornFlake木马有哪些持久化机制?
复制到%APPDATA%\svchost32\svchost32.exe并注册svchost32服务(显示名Cloud Sync Service),同时使用Run注册表键、计划任务及看门狗恢复机制。