2026-10-06
Midnight Blizzardがキャプティブポータルを利用してCornFlake RATを配布
Midnight BlizzardのサブクラスであるStorm-2945が、ホスピタリティWi-Fiネットワークを悪用して旅行者を感染させ、企業アカウントを侵害するスパイ活動「CaptiveCrunch」を再開しました。2026年10月5日の更新により、2026年9月29日に観測された活動の再開が確認され、RustバリアントのCornFlakeインフォステーラーが展開されました。この攻撃は、ホスピタリティ管理サービスプロバイダーへの持続的なアクセスを反映しており、約70の影響を受けたIPアドレスが特定されています。攻撃者は、DNSおよびHTTPトラフィックを操作し、旅行者を攻撃者が制御するインフラにリダイレクトします。
メトリクス
このニュースのスケール度合い
7.0
/10
インパクト
7.5
/10
予想外またはユニーク度
6.5
/10
脅威に備える準備が必要な期間が時間的にどれだけ近いか
8.0
/10
このニュースで行動が起きる/起こすべき度合い
7.0
/10
主なポイント
- ✓ Storm-2945は、ホスピタリティWi-Fiネットワークを利用して旅行者を狙ったスパイ活動を行っています。
- ✓ 攻撃者は、キャプティブポータルを利用して悪意のあるソフトウェアを配布し、企業アカウントを侵害しています。
社会的影響
- ! この攻撃は、旅行者の個人情報や企業の機密情報が危険にさらされる可能性があるため、社会的な信頼を損なう恐れがあります。
- ! ホスピタリティ業界全体におけるセキュリティ意識の向上が求められています。
編集長の意見
Midnight BlizzardによるCaptiveCrunch攻撃は、ホスピタリティ業界におけるセキュリティの脅威を浮き彫りにしています。攻撃者は、旅行者が利用するWi-Fiネットワークを悪用し、悪意のあるソフトウェアを配布することで、企業アカウントを侵害しています。このような攻撃は、特に旅行者が公共のWi-Fiを利用する際にリスクが高まります。旅行者は、信頼できないネットワークに接続する際には注意が必要です。また、企業側も従業員が公共のWi-Fiを利用する際のセキュリティ対策を強化する必要があります。具体的には、VPNの利用や、企業の機密情報にアクセスする際の二要素認証の導入が推奨されます。さらに、攻撃者が利用する手法を理解し、適切な対策を講じることが重要です。今後、ホスピタリティ業界全体でのセキュリティ意識の向上が求められます。特に、キャプティブポータルを利用した攻撃手法に対する防御策を強化することが急務です。企業は、従業員や顧客に対してセキュリティ教育を行い、攻撃のリスクを軽減するための取り組みを進めるべきです。
背景情報
- i CaptiveCrunch攻撃は、ホスピタリティWi-Fiネットワークを利用して旅行者を狙うスパイ活動です。攻撃者は、DNSおよびHTTPトラフィックを操作し、旅行者を攻撃者が制御するインフラにリダイレクトします。これにより、旅行者は悪意のあるソフトウェアをダウンロードさせられ、企業アカウントが侵害される危険があります。
- i CornFlake RATは、Rustで書かれたインフォステーラーであり、キーロギングやクリップボード監視、スクリーンショットの取得、マイクやウェブカメラの録音などの機能を持っています。攻撃者は、Microsoft Entraデバイスコード認証を悪用し、被害者が攻撃者のセッションを承認するように仕向けます。