Mesterséges intelligencia, magyarul.
Az eredeti közleményekből.

Szállodai és nyilvános Wi-Fi hálózatokon támad utazókra a Midnight Blizzard

2026. augusztus 3.Forrás: Microsoft
Szállodai és nyilvános Wi-Fi hálózatokon támad utazókra a Midnight Blizzard
Kép: Microsoft

A Microsoft Threat Intelligence 2026. július 31-én közölt kutatása szerint a Midnight Blizzardhoz sorolt Storm-2945 világszerte szállodai és más, captive portalt használó hálózatokon manipulálja a forgalmat. A CaptiveCrunch néven követett kampány kártevőterjesztésre, hitelesítőadat-lopásra és adathalászatra irányul.

A lényeg röviden
  • A Microsoft 2026 májusának eleje óta figyeli a CaptiveCrunch kampányt.
  • A Storm-2945 captive portalos hálózatokon manipulál DNS és HTTP forgalmat.
  • A támadások adathalászathoz, hitelesítőadat-lopáshoz és Windows kártevő telepítéséhez vezethetnek.
  • A Microsoft a Storm-2945-öt a Midnight Blizzard operatív alklaszterének értékeli.
  • A ReliaQuest szerint a tevékenység hoteleket, konferenciaközpontokat és más megosztott helyszíneket is érint.

Captive portalokon keresztül térítik el a forgalmat

A Microsoft szerint 2026 májusának eleje óta figyeli a Storm-2945 tevékenységét, amely vendéglátóipari hálózatokon, captive portalokon keresztül hajt végre széles körű, de célzott forgalommanipulációs támadásokat. A captive portal az a bejelentkező vagy elfogadó oldal, amellyel a felhasználók gyakran szállodai, konferenciahelyszíni vagy más megosztott Wi-Fi hálózatokon találkoznak.

A vállalat CaptiveCrunch néven hivatkozik a kampányra. A Microsoft Threat Intelligence szerint a támadók DNS és HTTP forgalmat manipulálnak olyan hálózatokon, amelyeket captive portalok szolgálnak ki, és a felhasználók forgalmát a támadók által ellenőrzött infrastruktúrán vezetik át.

A Microsoft vizsgálata szerint a captive portal hálózatok kezdeti kompromittálásának módja még folyamatban lévő elemzés tárgya. A cég ugyanakkor több érintett hálózatnál hasonlóságokat látott a használt berendezésekben és menedzsmentrendszerekben. A Microsoft értékelése szerint ez arra utalhat, hogy az aktivitás nem feltétlenül egyes helyszínek elszigetelt kompromittálására korlátozódik, hanem a captive portal ökoszisztéma egyes részeiben használt megosztott szolgáltatásokhoz való hozzáférést is tükrözhet.

Kártevő és adathalászat is része a kampánynak

A Microsoft szerint a Storm-2945 a közbeékelődő támadói pozíciót, az adversary-in-the-middle, röviden AitM helyzetet arra használja, hogy felhasználókat támadói adathalász infrastruktúrára irányítson. A kampány egy része a ReliaQuest július 23-i jelentése szerint Microsoft online szolgáltatásokat utánzó doppelganger domaineket használ, és a Microsoft Entra ID eszközkódos hitelesítési folyamatát próbálja kihasználni.

A Microsoft aktív forgalommanipulációs támadásokat is azonosított, amelyek érintett rendszereken kártevő telepítéséhez vezetnek. A támadók böngésző vagy operációsrendszer-frissítésnek álcázott fájlokat juttatnak el a felhasználókhoz, válaszul a böngészők automatikus kapcsolódási ellenőrzéseire.

A Microsoft több variánst látott, köztük teljes funkcionalitású, Golangban fordított Windows távoli hozzáférésű trójaiakat. Ezek a forrás szerint képesek rendszerfelderítésre, fájlok és billentyűleütések gyűjtésére, hitelesítő adatok és munkamenet-tokenek ellopására, hang és videó megfigyelésre, cserélhető adathordozók figyelésére, valamint távoli parancssor biztosítására a támadónak a fertőzött rendszereken.

A támadói infrastruktúra különféle ClickFix technikákat használ, hogy a felhasználót rávegye a kártevő letöltésére és futtatására. A Microsoft szerint a Windows rendszereket célzó variánsok mellett jelek utalnak arra is, hogy a támadó Android eszközöket is célozhat hasonló módszerekkel, mivel a ClickFix oldalak Android eszközökre vonatkozó utasításokat is tartalmaznak egy APK fájl letöltésére és telepítésére.

A Storm-2945 kapcsolata a Midnight Blizzarddal

A Microsoft Threat Intelligence a Storm-2945-öt a Midnight Blizzard operatív alklaszterének értékeli, jellegzetes technikai és műveleti átfedések alapján. A forrás szerint ezek közé tartoznak a Storm-2372-vel mutatott technikai hasonlóságok, az eszközkódos és OAuth kódos adathalász műveletek, a Microsoft Graph alapú e-mail-kiszivárogtatás, a kereskedelmi üzenetküldő alkalmazásokon keresztüli social engineering, valamint a célpontok körében látott jelentős hasonlóságok.

A Microsoft leírása szerint a Midnight Blizzard Oroszországhoz köthető fenyegetési szereplő, amelyet az amerikai és brit kormány az Oroszországi Föderáció Külső Hírszerző Szolgálatához, az SVR-hez köt. A csoport elsősorban kormányokat, diplomáciai szervezeteket, nem kormányzati szervezeteket és informatikai szolgáltatókat céloz, főként az Egyesült Államokban és Európában.

A forrás szerint a Midnight Blizzard műveletei gyakran érvényes fiókok kompromittálására épülnek. Egyes kiemelten célzott esetekben fejlett technikákkal támadják a szervezetek hitelesítési mechanizmusait, hogy bővítsék hozzáférésüket és megnehezítsék az észlelést. A Microsoft azt is kiemeli, hogy a szereplő képes OAuth alkalmazásokat azonosítani és visszaélni velük felhős környezetekben történő oldalirányú mozgáshoz és kompromittálás utáni műveletekhez, például e-mailek gyűjtéséhez.

CornFlake: a Windows rendszereken használt implantátum

A Microsoft a CaptiveCrunch kampányban használt egyik eszközt CornFlake néven írja le. Ez egy Go nyelven írt, teljes funkcionalitású Windows RAT, amely a Storm-2945 elsődleges perzisztens implantátumaként szolgál. A Microsoft szerint a támadó gyorsan iterál ezen a kártevőrétegen, amelynek képességei testre szabhatók a social engineering felülettől és adatgyűjtéstől az észlelés elleni és kijátszási technikákig.

Első futtatáskor a CornFlake dropper módban működik. A forrás szerint meggyőző hamis folyamatablakot jelenít meg, hogy lekösse az áldozat figyelmét, miközben a bináris saját magát a %APPDATA%\svchost32\svchost32.exe útvonalra másolja, és perzisztenciát épít ki.

A támadó a build készítésekor több hamis ablakopció közül választhat. Ilyen lehet például Windows Update képernyő, Windows Security vírusellenőrzés, DirectX End-User Runtime Web Installer, Microsoft Visual C++ 2015-2022 Redistributable telepítő, lemezoptimalizáló, Windows Network Diagnostics eszköz, böngészőfrissítési prompt vagy dokumentummegjelenítő telepítő.

A CornFlake a Microsoft szerint svchost32 nevű Windows szolgáltatásként regisztrálja magát, a megjelenített név „Cloud Sync Service”, a leírás pedig „Synchronizes files with the cloud storage provider”. Ezzel szándékosan a legitim svchost.exe folyamatot utánozza. A kártevő több redundáns perzisztencia mechanizmust használ, köztük Windows szolgáltatásregisztrációkat, Registry Run kulcsokat, ütemezett feladatokat és egy folyamatosan futó figyelő rutint, amely visszaállítja az eltávolított perzisztenciaelemeket.

Mit jelent ez az utazóknak és a szervezeteknek

A Microsoft szerint eddig több országban azonosították vendéglátáshoz kapcsolódó szervezetek Wi-Fi hálózatainak, valamint más captive portal eszközökkel kiszolgált hálózatoknak a széles körű kompromittálását. A ReliaQuest a forrás szerint nem csak hotelekben, hanem konferenciaközpontokban és más megosztott helyszíneken is azonosította ezt az aktivitást, és úgy értékeli, hogy a cél a vállalati utazók fiókjaihoz való hozzáférés.

A hír jelentősége a Microsoft leírásából következik: a támadás olyan környezeteket érint, amelyeket üzleti utazók gyakran használnak, és a forgalommanipuláció egyszerre vezethet adathalászathoz, hitelesítőadat-lopáshoz és kártevőtelepítéshez. A Microsoft a közzététellel a fenyegetés ismertségét akarja növelni, és útmutatót ad szervezeteknek a Storm-2945-höz és kapcsolódó aktivitásokhoz kötődő észleléshez, vadászathoz és védekezéshez.

A Microsoft azt is közölte, hogy a vizsgálat során együttműködött az Anthropic és az OpenAI partnereivel. A vállalat megfigyelése szerint a Storm-2945 mesterséges intelligenciát is felhasznál a műveletek jelentős részének támogatására.

Kapcsolódó hírek

Szabályozás és politika
Szabályozás és politika2026. szeptember 10.

OpenAI kedvezményes AI-hozzáférést ad az amerikai kormányzati szerveknek

Az OpenAI for Government és az amerikai General Services Administration 2026. szeptember 10-én új, többéves megállapodást jelentett be. A konstrukció $0 licencdíjat, 50…

Microsoft: agentikus AI keresi a szoftverhibákat az amerikai kormánynak
Termékek és eszközök2026. szeptember 8.

Microsoft: agentikus AI keresi a szoftverhibákat az amerikai kormánynak

A Microsoft 2026. szeptember 8-án közölte, hogy codename MDASH nevű, agentikus AI-alapú biztonsági szkennelő rendszere elérhetővé vált a Microsoft Azure Government…

Biztonság és etika
Biztonság és etika2026. szeptember 3.

Az OpenAI 1 milliárd dolláros Daybreak programot indít kibervédőknek

Az OpenAI 2026. szeptember 3-án bemutatta a Daybreak for Frontline Defenders nevű globális kezdeményezést. A program 1 milliárd dollár értékű támogatott hozzáférést…